PT-2026-84509 · Npm · Sanitize-Html

CVE-2026-84371

·

Publicado

2026-09-01

·

Atualizado

2026-09-02

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas sanitize-html versões 1.9.0 até 2.17.6
Description Em configurações que permitem os elementos animate, animateColor, animateMotion, animateTransform ou set, o arquivo packages/sanitize-html/index.js não valida corretamente o atributo values quando o attributeName seleciona href ou xlink:href. O sanitizador trata o atributo values como uma URL única e plana, não reconhecendo a semântica de URL SMIL do SVG, onde values pode ser uma lista. Um invasor pode fornecer uma lista que comece com um fragmento seguro seguido por um destino executável (como javascript:). Isso permite que o destino malicioso ignore a verificação allowedSchemesAppliedToAttributes. Quando o SVG sanitizado é renderizado e o link é ativado, o navegador pode executar o script na origem da aplicação.
Recommendations Atualize o sanitize-html para a versão 2.17.7. Como medida paliativa temporária, restrinja o uso dos elementos animate, animateColor, animateMotion, animateTransform e set na configuração do sanitizador.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84371
GHSA-G8QQ-57P8-GGW5

Produtos afetados

Sanitize-Html