PT-2026-84508 · Svgo · Svgo

CVE-2026-84370

·

Publicado

2026-09-01

·

Atualizado

2026-09-09

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas SVGO versões 1.0.0 até 2.8.3 SVGO versões 3.0.0 até 3.3.4 SVGO versões 4.0.0 até 4.0.9
Description O plugin removeScripts (chamado de removeScriptElement nas versões 2 e 3) filtra de forma incompleta links executáveis em plugins/removeScripts.js e lib/svgo/tools.js. O plugin não reconhece elementos de âncora SVG com prefixo de namespace, como svg:a com href ou valores *:href com namespace. Além disso, ele não remove caracteres de tabulação ASCII, alimentação de linha ou retorno de carro antes de verificar os esquemas de URL. Como os navegadores removem esses caracteres antes de analisar o esquema, um link executável pode burlar a verificação do plugin. Quando uma aplicação processa entradas SVG controladas por um invasor e as serve em um contexto de navegador ativo, uma vítima que ativar o link sobrevivente pode executar scripts na origem do SVG, expor dados, modificar conteúdo ou realizar ações em nome da vítima.
Recommendations Atualizar para a versão 2.8.4 Atualizar para a versão 3.3.5 Atualizar para a versão 4.1.0

Exploit

Correção

XSS

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84370
GHSA-W27V-7Q3P-W38R

Produtos afetados

Svgo