Ad

CVE-2026-71497

MEDIUM CVSS 3.1: 4,7
Обновлено 7 августа 2026
Jhy
Параметр Значение
CVSS 4,7 (MEDIUM)
Устранено в версии 1.23.1
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Jhy
Публичный эксплойт Нет

jsoup — это библиотека Java для работы с реальным HTML. С версий 1.14.3 до 1.23.1 анализатор HTML jsoup мог неправильно обрабатывать неправильное имя тега, заканчивающееся управляющим символом, в результате чего тег приобретал поведение анализа другого элемента. Когда пользовательский список надежных источников допускает определенные элементы необработанного текста, такой неправильный анализ может привести к тому, что контент, который должен оставаться инертным текстом, будет создан как активная разметка после сериализации, что потенциально может привести к межсайтовому сценарию.

Встроенные списки безопасных файлов jsoup не затрагиваются. Эта проблема исправлена ​​в версии 1.23.1.

Показать оригинальное описание (EN)

jsoup is a Java library for working with real-world HTML. From 1.14.3 until 1.23.1, jsoup's HTML parser could incorrectly handle a malformed tag name ending in a control character, causing the tag to acquire the parsing behavior of a different element. When a custom Safelist permits certain raw-text elements, this misparsing can cause content that should remain inert text to be emitted as active markup after serialization, potentially resulting in cross-site scripting. jsoup's built-in Safelists are not affected. This issue is fixed in version 1.23.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

jhy:jsoup