PT-2026-63991 · Dompurify · Dompurify

·

CVE-2026-65911

·

Publicado

2026-07-23

·

Atualizado

2026-07-23

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas DOMPurify versões anteriores a 3.4.0
Descrição Predicados de função fornecidos via ADD ATTR ou ADD TAGS para a função DOMPurify.sanitize() persistem no estado interno EXTRA ELEMENT HANDLING entre chamadas subsequentes na mesma instância. Se uma chamada posterior na mesma instância fornecer ADD ATTR ou ADD TAGS como um array em vez de uma função, o manipulador de função definido anteriormente não é limpo nem sobrescrito. Isso permite que o manipulador continue a aprovar atributos ou tags controlados por atacantes, potencialmente ignorando o FORBID TAGS e permitindo que atributos de manipuladores de eventos perigosos sobrevivam à sanitização, resultando em cross-site scripting (XSS), uma técnica onde scripts maliciosos são injetados em sites confiáveis.
Recomendações Atualizar para a versão 3.4.0.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65911
GHSA-9P3W-6H5P-CV75

Produtos afetados

Dompurify