PT-2026-43458 · Git+2 · Liquidjs

·

CVE-2026-44644

·

Publicado

2026-05-27

·

Atualizado

2026-06-18

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas LiquidJS versões anteriores a 10.26.0
Descrição Uma falha na lógica do filtro strip html permite a ocorrência de Cross-Site Scripting (XSS). O filtro foi projetado para remover tags HTML de strings para atuar como um sanitizador; no entanto, ele utiliza uma expressão regular onde o ramo de captura geral (<.*?>) não reconhece terminadores de linha. Consequentemente, qualquer tag HTML que contenha um caractere de nova linha ( ) ou retorno de carro (r) é transmitida sem modificações. Como os navegadores web tratam esses caracteres como espaços em branco dentro de uma tag, um invasor pode burlar a sanitização inserindo uma nova linha em uma tag (ex: <img src=x onerror=alert(1)>), levando à execução de JavaScript arbitrário. Isso ocorre em aplicações que renderizam strings controladas por invasores usando o filtro strip html e não realizam a codificação HTML (HTML-escape) da saída separadamente, que é o comportamento padrão quando a variável outputEscape não está definida.
Recomendações Atualize para a versão 10.26.0 ou posterior. Como medida paliativa temporária, evite usar o filtro strip html para sanitizar conteúdo não confiável e, em vez disso, utilize o filtro escape para realizar a codificação HTML da saída.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44644
GHSA-2QV6-9WX5-CWV4

Produtos afetados

Liquidjs