PT-2026-63986 · Dompurify · Dompurify

·

CVE-2026-65900

·

Publicado

2026-06-15

·

Atualizado

2026-07-23

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas DOMPurify versões 3.0.0 até 3.4.7
Descrição Quando configurado com SAFE FOR TEMPLATES e um modo de saída DOM (RETURN DOM, RETURN DOM FRAGMENT ou IN PLACE), o software falha ao remover expressões de template, como ${evil}, {{evil}} ou <%evil%>, dentro do conteúdo do elemento <template>. Isso ocorre porque a função scrubTemplateExpressions() utiliza um NodeIterator e node.normalize() que não descem até o template.content, permitindo que expressões formadas pela união de nós de texto adjacentes sobrevivam à sanitização. Isso ignora a proteção SAFE FOR TEMPLATES e pode permitir que um mecanismo de template subsequente execute expressões fornecidas por um invasor. O caminho de saída de string não é afetado.
Recomendações Atualize o DOMPurify para a versão 3.4.8 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65900
GHSA-GVMJ-G25R-R7WR

Produtos afetados

Dompurify