PT-2026-99362 · Hugo · Hugo

·

CVE-2026-100691

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Hugo versões 0.75.0 até 0.165.x
Description Um problema de cross-site scripting armazenado existe porque o realce de sintaxe não escapa a opção lineAnchors antes de passá-la para o Chroma. Isso faz com que o valor seja escrito literalmente nos atributos id e href da marcação de número de linha gerada. Se um valor lineAnchors malicioso for fornecido por meio de um atributo de cerca de código Markdown ou pela função de modelo highlight, HTML não escapado é renderizado na página, permitindo a execução de JavaScript arbitrário nos navegadores dos visitantes. Isso afeta especificamente sites que constroem e publicam conteúdo Markdown de contribuidores não confiáveis.
Recommendations Atualize o Hugo para a versão 0.166.0.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100691
GHSA-Q4XF-287F-98R8

Produtos afetados

Hugo