CVE-2026-21618

HIGH CVSS 4.0: 8,5 EPSS 0.05%
Обновлено 6 апреля 2026
Hex
Параметр Значение
CVSS 8,5 (HIGH)
Уязвимые версии 2025-10-01 — 2026-01-19
Устранено в версии 2026-01-19
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Hex
Публичный эксплойт Нет

Неправильная нейтрализация ввода во время создания веб-страницы (XSS или «межсайтовый скриптинг») в hexpm hexpm/hexpm (модули «Elixir.HexpmWeb.SharedAuthorizationView») делает возможным межсайтовый скриптинг (XSS). Эта уязвимость связана с программными файлами lib/hexpm_web/views/shared_authorization_view.ex и программными процедурами Elixir.HexpmWeb.SharedAuthorizationView':render_grouped_scopes/3. Эта проблема затрагивает hexpm: от 617e44c71f1dd9043870205f371d375c5c4d886d до c692438684ead90c3bcbfb9ccf4e63c768c668a8, от pkg:github/hexpm/hexpm@617e44c71f1dd9043870205f371d375c5c4d886d до pkg:github/hexpm/hexpm@c692438684ead90c3bcbfb9ccf4e63c768c668a8; hex.pm: с 1 октября 2025 г. по 19 января 2026 г.

Показать оригинальное описание (EN)

Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in hexpm hexpm/hexpm ('Elixir.HexpmWeb.SharedAuthorizationView' modules) allows Cross-Site Scripting (XSS). This vulnerability is associated with program files lib/hexpm_web/views/shared_authorization_view.ex and program routines 'Elixir.HexpmWeb.SharedAuthorizationView':render_grouped_scopes/3. This issue affects hexpm: from 617e44c71f1dd9043870205f371d375c5c4d886d before c692438684ead90c3bcbfb9ccf4e63c768c668a8, from pkg:github/hexpm/hexpm@617e44c71f1dd9043870205f371d375c5c4d886d before pkg:github/hexpm/hexpm@c692438684ead90c3bcbfb9ccf4e63c768c668a8; hex.pm: from 2025-10-01 before 2026-01-19.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Hex Hexpm
cpe:2.3:a:hex:hexpm:*:*:*:*:*:*:*:*
2025-10-01 2026-01-19