Ad

CVE-2026-73422

MEDIUM CVSS 4.0: 5,3 EPSS 0.31%
Обновлено 15 августа 2026
Astro
Параметр Значение
CVSS 5,3 (MEDIUM)
Устранено в версии 7.1.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Astro
Публичный эксплойт Нет

Astro — это веб-фреймворк для веб-сайтов, ориентированных на контент. С версий 2.9.0 до 7.1.0 серверный CSS-генератор View Transition Astro интерполирует свойства анимации во встроенный элемент стиля, не экранируя их для контекстов CSS и HTML. Контролируемое злоумышленником значение анимации View Transition, такое как продолжительность, может завершить сгенерированный элемент стиля и внедрить произвольный HTML или JavaScript.

Затронутый код — packages/astro/src/runtime/server/transition.ts; renderTransition передает лист.toString() в markHTMLString(), а addAnimationProperty сериализует продолжительность через toTimeValue(), а также обрабатывает замедление, направление, задержку, fillMode и имя. Для эксплуатации требуется маршрут по требованию или отрисованный на сервере маршрут для передачи контролируемых злоумышленником данных в определение анимации View Transition, а также возможность выполнения произвольного кода JavaScript в источнике уязвимого приложения, что обеспечивает доступ к конфиденциальным данным страницы и действиям, прошедшим проверку подлинности, доступным жертве. Эта проблема исправлена ​​в версии 7.1.0.

Показать оригинальное описание (EN)

Astro is a web framework for content-driven websites. From 2.9.0 until 7.1.0, Astro's server-side View Transition CSS generator interpolates animation properties into an inline style element without escaping them for CSS and HTML contexts. An attacker-controlled View Transition animation value such as duration can terminate the generated style element and inject arbitrary HTML or JavaScript. The affected code is packages/astro/src/runtime/server/transition.ts; renderTransition passes sheet.toString() into markHTMLString(), while addAnimationProperty serializes duration through toTimeValue() and also handles easing, direction, delay, fillMode, and name. Exploitation requires an on-demand or server-rendered route to pass attacker-controlled data into a View Transition animation definition and can execute arbitrary JavaScript in the affected application's origin, allowing access to sensitive page data and authenticated actions available to the victim. This issue is fixed in version 7.1.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

withastro:astro