Ad

CVE-2026-73650

HIGH CVSS 3.1: 8,2 EPSS 0.24%
Обновлено 18 августа 2026
SVGO
Параметр Значение
CVSS 8,2 (HIGH)
Уязвимые версии 1 — 3
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS)), CWE-184
Поставщик SVGO
Публичный эксплойт Нет

SVGO, сокращение от SVG Optimizer, — это библиотека Node.js и приложение командной строки для оптимизации файлов SVG. Начиная с версии 1.0.0 до версий 2.8.3, 3.3.4 и 4.0.2, плагин RemoveScripts, названный в версиях с 1 по 3 именем RemoveScriptElement, может оставлять исполняемый контент в оптимизированных SVG, поскольку он не удаляет элементы сценария с пространством имен или префиксом, такие как <svg:script>, а в версиях 3 и 4 учитывает регистр URI JavaScript. Приложения, которые обрабатывают ненадежные входные данные SVG с включенным этим плагином и обрабатывают результат, могут разрешать выполнение сценариев, когда другой пользователь открывает SVG, открывая доступ к локальному хранилищу или файлам cookie.

Эта проблема исправлена ​​в версиях 2.8.3, 3.3.4 и 4.0.2.

Показать оригинальное описание (EN)

SVGO, short for SVG Optimizer, is a Node.js library and command-line application for optimizing SVG files. From version 1.0.0 until versions 2.8.3, 3.3.4, and 4.0.2, the removeScripts plugin, named removeScriptElement in versions 1 through 3, can leave executable content in optimized SVGs because it does not remove namespaced or prefixed script elements such as <svg:script> and, in versions 3 and 4, matches JavaScript URIs case sensitively. Applications that process untrusted SVG input with this plugin enabled and serve the result can allow scripts to execute when another user opens the SVG, exposing local storage or cookies. This issue is fixed in versions 2.8.3, 3.3.4, and 4.0.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1