Ad

CVE-2026-86431

MEDIUM CVSS 4.0: 6,9
Обновлено 7 сентября 2026
PHP
Параметр Значение
CVSS 6,9 (MEDIUM)
Устранено в версии 2.9.1
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик PHP
Публичный эксплойт Нет

Версии League/commonmark (thephpleague/commonmark) >= 2.7.0 и < 2.9.1 содержат уязвимость межсайтового скриптинга в AttributesExtension. Префикс имени атрибута с одним байтом подачи формы U+000C (например, {\x0Conclick="alert(1)"}) обходит фильтр обработчика событий AttributesHelper::filterAttributes() 'on*', поскольку функция PHP trip() не удаляет U+000C, в результате чего атрибут записывается дословно в выходные данные, где браузеры анализируют его как настоящий обработчик событий. Тот же префикс также отменяет проверкуallow_unsafe_links, позволяя использовать URI javascript: через атрибуты href/src, даже если значениеallow_unsafe_links равно false.

Для эксплуатации требуется обработка ненадежного Markdown с включенным расширением AttributesExtension; внедренный скрипт выполняется при просмотре визуализированного HTML. Исправлено в 2.9.1.

Показать оригинальное описание (EN)

league/commonmark (thephpleague/commonmark) versions >= 2.7.0 and < 2.9.1 contain a cross-site scripting vulnerability in the AttributesExtension. Prefixing an attribute name with a single U+000C form feed byte (e.g. {\x0Conclick="alert(1)"}) bypasses the AttributesHelper::filterAttributes() 'on*' event-handler filter because PHP's trim() does not strip U+000C, causing the attribute to be written verbatim into the output where browsers parse it as a genuine event handler. The same prefix also defeats the allow_unsafe_links check, allowing javascript: URIs through href/src attributes even when allow_unsafe_links is false. Exploitation requires processing untrusted Markdown with the AttributesExtension enabled; the injected script executes when the rendered HTML is viewed. Fixed in 2.9.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0