Python · Python · CVE-2026-6019
**Nome do Software Vulnerável e Versões Afetadas**
Python (versões afetadas não especificadas)
**Descrição**
A função `js output()` dentro de `http.cookies.Morsel` retorna um snippet `<script>` inline que apenas escapa aspas duplas para o contexto de string JavaScript. Ela falha em neutralizar a sequência `</script>`, que é sensível ao analisador HTML, permitindo a possibilidade de escape dentro do elemento de script gerado.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Codifique o valor do cookie em base64 para evitar o escape através do valor do cookie.