Ad

CVE-2026-73427

LOW CVSS 4.0: 2,1 EPSS 0.33%
Обновлено 13 августа 2026
Payload
Параметр Значение
CVSS 2,1 (LOW)
Устранено в версии 2.1.18
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Payload
Публичный эксплойт Нет

Trix — это текстовый редактор с форматированным текстом «что видишь, то и получаешь» для повседневного письма. До версии 2.1.18 Trix был уязвим для межсайтовых сценариев, когда созданная полезная нагрузка JSON приложения/x-trix-документа помещалась в редактор с использованием резервного Level0InputController, например встроенного WebView без поддержки входных событий уровня 2. Метод StringPiece.fromJSON доверяет атрибутам href из полезных данных JSON без очистки, позволяя перетаскиваемому элементу, содержащему URI javascript:, обходить очистку DOMPurify и внедрять исполняемый код JavaScript в DOM.

Эксплуатация требует, чтобы жертва перетащила контент, контролируемый злоумышленником, а очистка HTML на стороне сервера может нейтрализовать полезную нагрузку при сохранении. Эта проблема исправлена ​​в версии 2.1.18.

Показать оригинальное описание (EN)

Trix is a what-you-see-is-what-you-get rich text editor for everyday writing. Prior to 2.1.18, Trix is vulnerable to cross-site scripting when a crafted application/x-trix-document JSON payload is dropped into an editor using the fallback Level0InputController, such as an embedded WebView without Input Events Level 2 support. The StringPiece.fromJSON method trusts href attributes from the JSON payload without sanitization, allowing a draggable element containing a javascript: URI to bypass DOMPurify sanitization and inject executable JavaScript into the DOM. Exploitation requires the victim to drag and drop attacker-controlled content, and server-side HTML sanitization can neutralize the payload on save. This issue is fixed in version 2.1.18.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0