Ad

CVE-2026-71478

MEDIUM CVSS 3.1: 6,1 EPSS 0.20%
Обновлено 7 августа 2026
PHP
Параметр Значение
CVSS 6,1 (MEDIUM)
Устранено в версии 2.9.0
Тип уязвимости CWE-86, CWE-79 (Межсайтовый скриптинг (XSS)), CWE-692
Поставщик PHP
Публичный эксплойт Нет

League/commonmark — это PHP-библиотека для анализа и рендеринга CommonMark Markdown. В версиях с 1.5.0 по 2.9.0 фильтр небезопасных ссылок href и src AttributesExtension можно обойти путем внедрения управляющих байтов, таких как табуляция, возврат каретки, перевод строки или ведущий управляющий символ C0, в URL-адрес javascript:, который браузеры отбрасывают перед анализом схемы, в результате чего браузер все равно выполняет сценарий, даже если фильтр небезопасных ссылок включен. Эта проблема исправлена ​​в версии 2.9.0.

Показать оригинальное описание (EN)

league/commonmark is a PHP library for parsing and rendering CommonMark Markdown. From 1.5.0 until 2.9.0, the AttributesExtension's href and src unsafe-link filter can be bypassed by embedding control bytes, such as a tab, carriage return, line feed, or leading C0 control character, in a javascript: URL that browsers discard before parsing the scheme, causing the browser to still execute the script even when the unsafe-link filter is enabled. This issue is fixed in 2.9.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

thephpleague:commonmark