PT-2026-3102 · Svelte · Svelte

Camilo Vera

·

Publicado

2026-01-15

·

Atualizado

2026-01-15

·

CVE-2025-15265

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Svelte 5.46.0 a 5.46.2
Descrição Existe uma vulnerabilidade de cross-site scripting (XSS) devido ao escape inadequado das chaves hydratable. Quando essas chaves incluem entrada de usuário não confiável, JavaScript arbitrário pode ser injetado no HTML renderizado no servidor. Isso permite a execução remota de scripts nos navegadores dos usuários, podendo levar ao roubo de sessão e comprometimento de conta. A função hydratable usa uma chave para identificar dados exclusivamente, e essa chave é incorporada em um bloco <script> sem o escape adequado. Uma chave maliciosa pode encerrar o script e injetar JavaScript arbitrário na resposta HTML.
Recomendações Atualize para uma versão corrigida do Svelte.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-15265
GHSA-6738-R8G5-QWP3

Produtos afetados

Svelte