CVE-2026-32289

MEDIUM CVSS 3.1: 6,1 EPSS 0.01%
Обновлено 16 апреля 2026
Go Standard Library
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии 1.26.0 — 1.26.2
Устранено в версии 1.25.9
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS)), CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
Поставщик Go Standard Library
Публичный эксплойт Нет

Контекст не отслеживался должным образом в ветвях шаблона для литералов шаблона JS, что могло привести к неправильному экранированию содержимого при использовании ветвей. Кроме того, действия шаблона в литералах шаблона JS не отслеживали должным образом глубину скобок, что приводило к неправильному экранированию. Эти проблемы могут привести к неправильному или неправильному экранированию действий в литералах шаблона JS, что приведет к уязвимостям XSS.

Показать оригинальное описание (EN)

Context was not properly tracked across template branches for JS template literals, leading to possibly incorrect escaping of content when branches were used. Additionally template actions within JS template literals did not properly track the brace depth, leading to incorrect escaping being applied. These issues could cause actions within JS template literals to be incorrectly or improperly escaped, leading to XSS vulnerabilities.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Golang Go
cpe:2.3:a:golang:go:*:*:*:*:*:*:*:*
1.25.9
Golang Go
cpe:2.3:a:golang:go:*:*:*:*:*:*:*:*
1.26.0 1.26.2

Связанные уязвимости