Ad

CVE-2026-57531

MEDIUM CVSS 4.0: 5,1 EPSS 0.25%
Обновлено 25 июля 2026
Payload
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии до 7.21.3
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Payload
Публичный эксплойт Нет

Milkdown до 7.21.3 содержит уязвимость межсайтового сценария DOM в пакете @milkdown/plugin-emoji, которая позволяет неаутентифицированным злоумышленникам выполнять произвольный JavaScript в исходном коде хост-приложения, заставляя жертву вставлять контент, контролируемый злоумышленником. Обработчик parseDOM.getAttrs сохраняет необработанный внутренний HTML вставленных элементов диапазона с data-type="emoji" без очистки, а исполнитель toMarkdown впоследствии присваивает это необработанное значение непосредственно внутреннему HTML живого элемента DOM, минуя очистку DOMPurify, используемую в пути toDOM, вызывая выполнение полезной нагрузки в каждом цикле сериализации уценки.

Показать оригинальное описание (EN)

Milkdown before 7.21.3 contains a DOM cross-site scripting vulnerability in the @milkdown/plugin-emoji package that allows unauthenticated attackers to execute arbitrary JavaScript in the host application's origin by causing a victim to paste attacker-controlled content. The parseDOM.getAttrs handler stores raw innerHTML of pasted span elements with data-type="emoji" without sanitization, and the toMarkdown runner subsequently assigns this unsanitized value directly to a live DOM element's innerHTML, bypassing the DOMPurify sanitization used in the toDOM path, causing payload execution on every markdown serialization cycle.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0