Ad

CVE-2026-65900

MEDIUM CVSS 4.0: 5,1 EPSS 0.17%
Обновлено 23 июля 2026
DOMPurify
Параметр Значение
CVSS 5,1 (MEDIUM)
Уязвимые версии до 3.4.8
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик DOMPurify
Публичный эксплойт Нет

Версии DOMPurify >=3.0.0 и до 3.4.8, если они настроены с использованием SAFE_FOR_TEMPLATES вместе с режимом вывода DOM (RETURN_DOM, RETURN_DOM_FRAGMENT или IN_PLACE), не позволяют удалить выражения шаблона (например, ${evil}, {{evil}}, <%evil%>) внутри содержимого элемента <template>. Последний этап нормализации/очистки (_scrubTemplateExpressions) использует NodeIterator и node.normalize(), которые не спускаются в template.content, поэтому выражения, которые формируются только после слияния соседних текстовых узлов, выдерживают санацию. Это обходит SAFE_FOR_TEMPLATES и позволяет нижестоящему механизму шаблонов оценивать выражения, предоставленные злоумышленником.

Путь вывода строки не затрагивается.

Показать оригинальное описание (EN)

DOMPurify versions >=3.0.0 and before 3.4.8, when configured with SAFE_FOR_TEMPLATES together with a DOM output mode (RETURN_DOM, RETURN_DOM_FRAGMENT, or IN_PLACE), fail to strip template expressions (e.g. ${evil}, {{evil}}, <%evil%>) inside <template> element content. The final normalization/scrub pass (_scrubTemplateExpressions) uses a NodeIterator and node.normalize() that do not descend into template.content, so expressions that only form after adjacent text nodes merge survive sanitization. This bypasses SAFE_FOR_TEMPLATES and can allow a downstream template engine to evaluate attacker-supplied expressions. The string output path is not affected.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0