PT-2026-34602 · Dompurify · Dompurify

CVE-2026-41238

·

Publicado

2026-04-22

·

Atualizado

2026-06-24

CVSS v3.1

6.9

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:N
Name of the Vulnerable Software and Affected Versions DOMPurify versões 3.0.1 até 3.3.3
Description DOMPurify é um sanitizador de cross-site scripting apenas para DOM para HTML, MathML e SVG. Existe um bypass de XSS baseado em poluição de protótipo quando a função DOMPurify.sanitize() é usada com a configuração padrão, especificamente quando a opção CUSTOM ELEMENT HANDLING não é fornecida. Nesse cenário, um gadget de poluição de protótipo pode injetar valores de regex permissivos no Object.prototype para as variáveis tagNameCheck e attributeNameCheck. Isso permite que elementos personalizados e atributos arbitrários, incluindo manipuladores de eventos, ignorem a sanitização. Este problema ocorre porque o objeto de fallback usado para CUSTOM ELEMENT HANDLING herda do Object.prototype, permitindo que valores poluídos fluam para o processo de validação de atributos e elementos personalizados.
Recommendations Atualize o DOMPurify para a versão 3.4.0. Como alternativa temporária, forneça uma configuração explícita de CUSTOM ELEMENT HANDLING ao chamar DOMPurify.sanitize(), definindo tagNameCheck e attributeNameCheck como null.

Exploit

Correção

Prototype Pollution

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-BE61221
CLEANSTART-2026-LC05413
CVE-2026-41238
GHSA-V9JR-RG53-9PGP

Produtos afetados

Dompurify