Ad

CVE-2026-59727

LOW CVSS 4.0: 2,1 EPSS 0.31%
Обновлено 28 июля 2026
Astro
Параметр Значение
CVSS 2,1 (LOW)
Уязвимые версии 3.10.0 — 7.0.3
Устранено в версии 7.0.4
Тип уязвимости CWE-116 (Некорректное кодирование вывода), CWE-79 (Межсайтовый скриптинг (XSS)), CWE-83
Поставщик Astro
Публичный эксплойт Нет

Astro — это веб-фреймворк для веб-сайтов, ориентированных на контент. В версиях с 3.10.0 по 7.0.3, когда директива переход:persist, переход:область или переход:persist-props применяется к компоненту, гидратированному клиентом (client:*), Astro копирует значение директивы в отображаемый элемент <astro-island> без его экранирования HTML. Если разработчик отражает входные данные, контролируемые злоумышленником, в одну из этих директив, злоумышленник может выйти из атрибута и внедрить произвольный HTML/JavaScript в выводимые сервером выходные данные, что приведет к отражению межсайтового скриптинга (XSS).

Для эксплуатации требуется, чтобы разработчик приложения написал неидиоматический шаблон — передачу ненадежных входных данных, полученных из запроса, непосредственно в директиву перехода. Приложения Astro, которые не направляют ненадежные входные данные в эти директивы, не затрагиваются. Эта проблема исправлена ​​в версии 7.0.4.

Показать оригинальное описание (EN)

Astro is a web framework for content-driven websites. In versions 3.10.0 through 7.0.3, when a transition:persist, transition:scope, or transition:persist-props directive is applied to a client-hydrated (client:*) component, Astro copied the directive value onto the rendered <astro-island> element without HTML-escaping it. If a developer reflects attacker-controlled input into one of these directives, an attacker can break out of the attribute and inject arbitrary HTML/JavaScript into the server-rendered output, resulting in reflected cross-site scripting (XSS). Exploitation requires the application developer to have written a non-idiomatic pattern — passing untrusted, request-derived input directly into a transition directive. Astro applications that do not route untrusted input into these directives are unaffected. This issue has been fixed in version 7.0.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0