Ad

CVE-2026-50159

MEDIUM CVSS 4.0: 5,3 EPSS 0.57%
Обновлено 7 августа 2026
Mermaid
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-94 (Внедрение кода)
Поставщик Mermaid
Публичный эксплойт Нет

Mermaid — это инструмент JavaScript, который использует текст в стиле Markdown для создания и изменения диаграмм и диаграмм. До версий 10.9.8 и 11.16.1 Mermaid уязвима для внедрения CSS через однородные селекторы-комбинаторы, сгенерированные из названий классов или идентификаторов, предоставленных диаграммой. Злоумышленник, который может предоставить текст диаграммы, может внедрить произвольный CSS в отображаемую страницу, потенциально изменяя внешний вид или поведение несвязанных элементов страницы.

Эта проблема исправлена ​​в версиях 10.9.8 и 11.16.1.

Показать оригинальное описание (EN)

Mermaid is a JavaScript tool that uses Markdown-inspired text to create and modify diagrams and charts. Prior to 10.9.8 and 11.16.1, Mermaid is vulnerable to CSS injection via sibling combinator selectors generated from diagram-supplied class or id names. An attacker who can supply diagram text can inject arbitrary CSS into the rendered page, potentially altering the appearance or behavior of unrelated page elements. This issue is fixed in versions 10.9.8 and 11.16.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0