Ad

CVE-2026-73648

MEDIUM CVSS 4.0: 5,1 EPSS 0.40%
Обновлено 13 августа 2026
Rails
Параметр Значение
CVSS 5,1 (MEDIUM)
Устранено в версии 1.7.1
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Rails
Публичный эксплойт Нет

Rails-html-sanitizer отвечает за очистку фрагментов HTML в приложениях Rails. С 1.0.3 по 1.7.1 Rails::HTML::PermitScrubber ограничивал ссылочные элементы SVG в SVG_ALLOW_LOCAL_HREF только тогда, когда они использовали xlink:href, хотя браузеры также принимают простой атрибут href. Таким образом, приложения с разрешенными по умолчанию тегами, включающими использование SVG или элементы feImage, могут разрешать внешние ссылки; внешний SVG того же происхождения, на который ссылается use, может выполнять сценарии в контексте очищенного документа, а feImage может загружать внешние изображения для отслеживания.

Приложения, использующие разрешенные по умолчанию теги, не затронуты. Эта проблема исправлена ​​в версии 1.7.1.

Показать оригинальное описание (EN)

rails-html-sanitizer is responsible for sanitizing HTML fragments in Rails applications. From 1.0.3 until 1.7.1, Rails::HTML::PermitScrubber restricted SVG reference elements in SVG_ALLOW_LOCAL_HREF only when they used xlink:href, even though browsers also accept the plain href attribute. Applications with non-default allowed tags that included SVG use or feImage elements could therefore permit external references; a same-origin external SVG referenced by use could execute scripts in the sanitized document's context, while feImage could load external images for tracking. Applications using the default allowed tags are not affected. This issue is fixed in version 1.7.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0