PT-2026-47216 · Symfony · Symfony

CVE-2026-48761

·

Publicado

2026-05-27

·

Atualizado

2026-07-14

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Symfony versões anteriores a 6.4 Symfony versões anteriores a 7.4 Symfony versões anteriores a 8.0 Symfony versões anteriores a 8.1
Description Existe um problema na função SymfonyComponentHtmlSanitizerVisitorAttributeSanitizerUrlAttributeSanitizer::getSupportedAttributes(), que não inclui vários atributos de URL em sua lista de sanitização. Quando integradores permitem explicitamente elementos como <object>, <applet>, <iframe> ou <img> juntamente com atributos como data, codebase, archive ou longdesc, o processo UrlSanitizer::sanitize() é ignorado. Isso permite que payloads como javascript:alert(1) permaneçam inalterados na saída, resultando em Cross-Site Scripting (XSS) armazenado. Além disso, o atributo content do elemento <meta> não passa por sanitização de URL quando usado para navegação de atualização (ex: <meta http-equiv="refresh" content="0; url=…">), permitindo a navegação para URLs javascript:.
Recommendations Atualize para a versão 6.4 ou posterior. Atualize para a versão 7.4 ou posterior. Atualize para a versão 8.0 ou posterior. Atualize para a versão 8.1 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48761
GHSA-X5QJ-865H-MGVM

Produtos afetados

Symfony