PT-2026-66848 · Unknown · Jodit Editor

CVE-2026-62324

·

Publicado

2026-07-31

·

Atualizado

2026-07-31

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Jodit Editor versões anteriores a 4.12.31
Description A função sanitizeHTMLElement falha ao normalizar adequadamente valores javascript: em atributos href antes de validar o esquema. Enquanto outros atributos de URL são processados usando a função isDangerousUrl(), o href é verificado usando um método indexOf() básico que é sensível a maiúsculas e minúsculas e não remove bytes de controle ou espaços em branco incorporados. Isso permite que invasores ignorem os filtros usando variantes de caixa (ex: JAVASCRIPT:), bytes de controle C0 iniciais ou tabulações e quebras de linha incorporadas (ex: javatscript:). Se uma vítima clicar em um link armazenado renderizado por um aplicativo, um script controlado pelo invasor pode ser executado na origem da página. Este problema ocorre na função sanitizeHTMLElement localizada em src/core/helpers/html/safe-html.ts.
Recommendations Atualize o Jodit Editor para a versão 4.12.31. Como mitigação temporária, restrinja o uso da função sanitizeHTMLElement ou implemente a re-sanitização do lado do servidor da saída do editor antes de renderizá-la para os usuários.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62324
GHSA-J839-GQQ4-GF9J

Produtos afetados

Jodit Editor