Ad

CVE-2026-65904

LOW CVSS 4.0: 2,3 EPSS 0.15%
Обновлено 25 июля 2026
DOMPurify
Параметр Значение
CVSS 2,3 (LOW)
Тип уязвимости CWE-754
Поставщик DOMPurify
Публичный эксплойт Нет

DOMPurify до 3.3.3 не может очистить элементы DOM, переданные через режим IN_PLACE, если элемент происходит из другого окна/области (например, contentDocument iframe). Межобластная проверка экземпляра в частной функции _isNode() возвращает false для узлов внешней области, в результате чего DOMPurify преобразует элемент в строку (получая '[object HTMLDivElement]'), автоматически сбрасывает IN_PLACE в false и возвращает необработанный элемент без изменений с любыми полезными нагрузками XSS.

Показать оригинальное описание (EN)

DOMPurify through 3.3.3 fails to sanitize DOM elements passed via IN_PLACE mode when the element originates from a different window/realm (e.g., an iframe's contentDocument). A cross-realm instanceof check in the private _isNode() function returns false for foreign-realm nodes, causing DOMPurify to stringify the element (yielding '[object HTMLDivElement]'), silently reset IN_PLACE to false, and return the unsanitized element unchanged with any XSS payloads intact.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)