Ad

CVE-2026-5388

CRITICAL CVSS 4.0: 9,3 EPSS 0.34%
Обновлено 23 августа 2026
Meta
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 1.15.0
Тип уязвимости CWE-20 (Неправильная проверка ввода)
Поставщик Meta
Публичный эксплойт Нет

justhtml до версии 1.15.0 содержит множество проблем безопасности в помощниках очистки URL-адресов (clean_url_value/clean_url_in_js_string), сериализации HTML, сквозной передаче Markdown (html_passthrough=True) и в нескольких крайних случаях настраиваемой политики очистки. В зависимости от конфигурации злоумышленник может обойти очистку для внедрения активного HTML и JavaScript — например, через закодированный JavaScript: URL-адреса, относительные URL-адреса на основе обратной косой черты, разрешенные как удаленные хосты, нарушающие разметку имена программных элементов/атрибутов или комментарии HTML, повторное введение необработанного </textarea> через передачу Markdown или сохраненные теги <style>/<meta http-equiv=refresh>/<base href> в настраиваемых политиках. Большинство проблем с пользовательской политикой не влияют на конфигурацию sanitize=True по умолчанию; в первую очередь они влияют на вспомогательные API, программную конструкцию DOM, html_passthrough=True и настраиваемые политики/конвейеры преобразования.

Показать оригинальное описание (EN)

justhtml before 1.15.0 contains multiple security issues in URL sanitization helpers (clean_url_value/clean_url_in_js_string), HTML serialization, Markdown passthrough (html_passthrough=True), and several custom sanitization-policy edge cases. Depending on configuration, an attacker can bypass sanitization to inject active HTML and JavaScript — for example via encoded javascript: URLs, backslash-based relative URLs resolved as remote hosts, markup-breaking programmatic element/attribute names or HTML comments, raw </textarea> reintroduction through Markdown passthrough, or preserved <style>/<meta http-equiv=refresh>/<base href> tags in custom policies. Most custom-policy issues do not affect the default sanitize=True configuration; they primarily affect helper APIs, programmatic DOM construction, html_passthrough=True, and custom policies/transform pipelines.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

emilstenstrom:justhtml