PT-2026-63988 · Dompurify · Dompurify

·

CVE-2026-65902

·

Publicado

2026-06-15

·

Atualizado

2026-07-23

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas DOMPurify versões anteriores a 3.4.7
Description Quando a função sanitize é chamada sem um array explícito cfg.ALLOWED TAGS ou cfg.ALLOWED ATTR, referências diretas aos conjuntos de nível de módulo DEFAULT ALLOWED TAGS e DEFAULT ALLOWED ATTR são passadas para os hooks uponSanitizeElement e uponSanitizeAttribute via data.allowedTags e data.allowedAttributes. Se um hook mutar esses campos, ele expande permanentemente as listas de permissão (allow-lists) padrão durante a vida útil da instância do DOMPurify. Consequentemente, chamadas subsequentes usando a configuração padrão herdam essas permissões ampliadas, permitindo que payloads de atacantes contendo os nomes de tags ou atributos contaminados sobrevivam à sanitização. O estado não pode ser recuperado usando removeAllHooks(), clearConfig() ou passando uma nova configuração; apenas a construção de uma nova instância do DOMPurify resolve o estado.
Recommendations Atualize para a versão 3.4.7 ou posterior.

Exploit

Correção

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65902
GHSA-76MC-F452-CXCM

Produtos afetados

Dompurify