PT-2026-84508 · Svgo · Svgo
CVE-2026-84370
·
Publicado
2026-09-01
·
Atualizado
2026-09-09
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
SVGO versões 1.0.0 até 2.8.3
SVGO versões 3.0.0 até 3.3.4
SVGO versões 4.0.0 até 4.0.9
Description
O plugin
removeScripts (chamado de removeScriptElement nas versões 2 e 3) filtra de forma incompleta links executáveis em plugins/removeScripts.js e lib/svgo/tools.js. O plugin não reconhece elementos de âncora SVG com prefixo de namespace, como svg:a com href ou valores *:href com namespace. Além disso, ele não remove caracteres de tabulação ASCII, alimentação de linha ou retorno de carro antes de verificar os esquemas de URL. Como os navegadores removem esses caracteres antes de analisar o esquema, um link executável pode burlar a verificação do plugin. Quando uma aplicação processa entradas SVG controladas por um invasor e as serve em um contexto de navegador ativo, uma vítima que ativar o link sobrevivente pode executar scripts na origem do SVG, expor dados, modificar conteúdo ou realizar ações em nome da vítima.Recommendations
Atualizar para a versão 2.8.4
Atualizar para a versão 3.3.5
Atualizar para a versão 4.1.0
Exploit
Correção
XSS
Incomplete List of Disallowed Inputs
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Svgo