PT-2026-84509 · Npm · Sanitize-Html
CVE-2026-84371
·
Publicado
2026-09-01
·
Atualizado
2026-09-02
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
sanitize-html versões 1.9.0 até 2.17.6
Description
Em configurações que permitem os elementos
animate, animateColor, animateMotion, animateTransform ou set, o arquivo packages/sanitize-html/index.js não valida corretamente o atributo values quando o attributeName seleciona href ou xlink:href. O sanitizador trata o atributo values como uma URL única e plana, não reconhecendo a semântica de URL SMIL do SVG, onde values pode ser uma lista. Um invasor pode fornecer uma lista que comece com um fragmento seguro seguido por um destino executável (como javascript:). Isso permite que o destino malicioso ignore a verificação allowedSchemesAppliedToAttributes. Quando o SVG sanitizado é renderizado e o link é ativado, o navegador pode executar o script na origem da aplicação.Recommendations
Atualize o sanitize-html para a versão 2.17.7.
Como medida paliativa temporária, restrinja o uso dos elementos
animate, animateColor, animateMotion, animateTransform e set na configuração do sanitizador.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Sanitize-Html