„`html
Zusammenfassung
CVE-2026-7808 beschreibt kritische HTML-Sanitization-Bypass-Schwachstellen in justhtml vor Version 1.16.0. Diese ermöglichen es, aktive und gefährliche Inhalte wie Script- oder Style-Tags trotz Sanitization zu bewahren, was zu Cross-Site-Scripting (XSS)-Angriffen führen kann. Der CVSS-Score von 9.8 unterstreicht die kritische Natur dieser Anfälligkeit.
Betroffene Systeme
Betroffen sind justhtml-Implementierungen in Version vor 1.16.0. Die Vulnerabilität manifestiert sich insbesondere in erweiterten Verwendungsszenarien und beeinträchtigt nicht primär den Standard-Sanitisierungspfad durch JustHTML(..., sanitize=True) für gewöhnlich geparste HTML-Inhalte.
Technische Details
Die Schwachstelle umfasst mehrere Angriffsvektoren:
- Policy-Mutation: Mutieren oder Wiederverwenden von Sanitisierungsrichtlinien-Objekten, einschließlich exportierter Standardwerte, kann nachfolgende Sanitisierungen schwächen.
- Mixed-Case-Tags: Programmatische DOM-Eingaben zu
sanitize()odersanitize_dom()können Mixed-Case-Tag-Namen (z.B. ScRiPt, StYlE) übersehen. - Doctype-Serialisierung: Manipulierte Doctype-Namen können in aktive Markup-Strukturen serialisiert werden.
- SVG/MathML-Bypass: Benutzerdefinierte Richtlinien, die SVG oder MathML bewahren, können Animationselemente, Präsentationsattribute mit externen
url(...)-Referenzen oder falsch alsnamespace="html"gekennzeichnete DOM-Bäume ermöglichen, die Foreign-Content-Checks umgehen.
Empfohlene Massnahmen
Es wird dringend empfohlen, justhtml auf Version 1.16.0 oder höher zu aktualisieren. Organisationen sollten:
- Alle Systeme mit justhtml-Abhängigkeiten inventarisieren
- Sofortige Patches einspielen
- Benutzerdefinierte Sanitisierungsrichtlinien ĂĽberprĂĽfen und validieren
- Input-Validierung und Content-Security-Policy (CSP) implementieren
Bewertung
Mit einem CVSS-Score von 9.8 und Netzwerk-Angriffsvektor stellt CVE-2026-7808 eine unmittelbare Bedrohung dar. Die Fähigkeit zur Umgehung von HTML-Sanitisierung macht diese Vulnerabilität für Angreifer hochattraktiv, um XSS-Payloads in vertrauenswürdigen Kontexten einzuschleusen.
„`