PT-2026-42171 · Drupal+1 · Drupal+1

CVE-2026-46628

·

Publicado

2026-05-20

·

Atualizado

2026-07-14

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Twig (versões afetadas não especificadas)
Descrição O filtro spaceless está registrado com is safe => ['html'], fazendo com que o autoescaper do Twig ignore a codificação de sua saída em contextos HTML. Isso permite que entradas controladas por atacantes contendo marcações sejam emitidas sem a devida codificação, mesmo quando o autoescape está ativado e o filtro |raw não é utilizado. Este filtro está depreciado, mas permanece funcional, e alguns projetos derivados, como módulos do Drupal, duplicaram o filtro e herdaram o mesmo comportamento.
Recomendações Atualize para uma versão onde o filtro spaceless não marque mais sua saída como segura. Evite aplicar o filtro spaceless a entradas de usuário não sanitizadas.

Exploit

Correção

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46628
GHSA-4J38-F5CW-54H7

Produtos afetados

Drupal
Twig