Ad

CVE-2026-66921

MEDIUM CVSS 4.0: 6,3
Обновлено 28 июля 2026
Pivotick
Параметр Значение
CVSS 6,3 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Pivotick
Публичный эксплойт Нет

Средство рендеринга ссылок на узлы Markdown компании Pivotick не смог экранировать HTML-код контролируемого злоумышленником значения nodeName перед интерполяцией его как в атрибут data-node-name, так и в тело сгенерированного элемента <span>. Поскольку токенизатор ссылки на узел отклонял только квадратные скобки, созданное имя узла все равно могло содержать кавычки, угловые скобки или другие метасимволы HTML. Таким образом, злоумышленник может удалить атрибут в кавычках или внедрить дополнительные элементы HTML и атрибуты обработчика событий.

Когда вредоносное содержимое ссылки на узел отображается потребителем, который не применяет DOMPurify или эквивалентную очистку, произвольный JavaScript может выполняться в браузере жертвы в контексте безопасности приложения. Для успешной эксплуатации жертве необходимо открыть или отобразить созданный график или заметку, что может позволить злоумышленнику получить доступ к информации того же происхождения, изменить отображаемый контент или выполнить действия, используя сеанс жертвы. Исправление решает проблему, применяя соответствующее контексту HTML-экранирование к именам узлов перед вставкой их в текст HTML или значения атрибутов в кавычках.

Общая экранирующая функция теперь кодирует амперсанды, угловые скобки и оба типа кавычек.

Показать оригинальное описание (EN)

Pivotick’s Markdown node-reference renderer failed to HTML-escape the attacker-controlled nodeName value before interpolating it into both the data-node-name attribute and the body of a generated <span> element. Because the node-reference tokenizer rejected only square brackets, a crafted node name could still contain quotation marks, angle brackets, or other HTML metacharacters. An attacker could therefore terminate the quoted attribute or inject additional HTML elements and event-handler attributes. When malicious node-reference content is rendered by a consumer that does not apply DOMPurify or equivalent sanitization, arbitrary JavaScript may execute in the victim’s browser in the security context of the application. Successful exploitation requires a victim to open or render a crafted graph or note and could allow the attacker to access same-origin information, modify displayed content, or perform actions using the victim’s session. The patch resolves the issue by applying context-appropriate HTML escaping to node names before inserting them into either HTML text or quoted attribute values. The shared escaping function now encodes ampersands, angle brackets, and both types of quotation marks.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

pivotick:pivotick