PT-2026-99365 · Hugo · Hugo

·

CVE-2026-100694

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Hugo versões 0.56.0 through 0.165.x
Description Arquivos de conteúdo mapeados para o tipo de mídia text/org são renderizados sem a neutralização (escaping) de HTML bruto. Especificamente, blocos de exportação Org e snippets @@html:...@@ permitem que o HTML passe sem neutralização, resultando em cross-site scripting (XSS) no site gerado. Um invasor que consiga fornecer ou influenciar um arquivo de conteúdo em /content ou a saída de um adaptador de conteúdo pode injetar scripts que serão executados nos navegadores dos visitantes. Este problema afeta apenas páginas cujo arquivo de origem ou saída do adaptador de conteúdo declare o tipo de mídia text/org.
Recommendations Atualize para a versão 0.166.0 ou posterior. Para sites que utilizam intencionalmente conteúdo em Org Mode, habilite o recurso configurando [security] allowContent = ['.*'].

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100694
GHSA-PQ74-MJ4H-CJQ2

Produtos afetados

Hugo