„`html
Zusammenfassung
CVE-2026-5388 ist eine kritische Sicherheitslücke in der justhtml-Bibliothek (vor Version 1.15.0), die mehrere Schwachstellen in der URL-Sanitization und HTML-Serialisierung aufweist. Mit einem CVSS-Score von 9.8 ermöglicht diese Vulnerability unter bestimmten Konfigurationen das Umgehen von Sanitationsmechanismen und die Einschleusung von aktivem HTML und JavaScript-Code.
Betroffene Systeme
Folgende Komponenten sind betroffen:
- justhtml-Bibliothek in Versionen vor 1.15.0
- Systeme mit aktivem html_passthrough=True
- Implementierungen mit benutzerdefinierten Sanitationspolicies
- Anwendungen, die Helper-APIs direkt nutzen
Technische Details
Die SicherheitslĂĽcke manifestiert sich in mehreren Angriffsszenarien:
- URL-Sanitization: Funktionen clean_url_value() und clean_url_in_js_string() filtern nicht korrekt kodierte javascript:-URLs
- Relative URLs: Backslash-basierte relative URLs werden fehlerhaft als Remote-Hosts interpretiert
- Markdown-Passthrough: Bei aktiviertem html_passthrough=True können </textarea>-Tags wiedereingeführt werden
- Custom Policies: Gefährliche Tags wie <style>, <meta http-equiv=refresh> und <base href> werden in benutzerdefinierten Policies nicht korrekt gefiltert
- Markup-Breaking: Programmatisch generierte Element- und Attributnamen können die Sanitization umgehen
Empfohlene Massnahmen
- Sofortiges Upgrade: Update auf justhtml 1.15.0 oder höher durchführen
- KonfigurationsĂĽberprĂĽfung: html_passthrough-Setting deaktivieren, falls nicht zwingend erforderlich
- Custom Policies Audit: Alle benutzerdefinierten Sanitationspolicies ĂĽberprĂĽfen und testen
- Input-Validierung: Zusätzliche Server-seitige Validierung für benutzergenerierte Inhalte implementieren
- Security-Testing: Web Application Firewall (WAF) mit entsprechenden Regeln konfigurieren
Bewertung
Schweregrad: CRITICAL (9.8)
Diese Vulnerability erfordert sofortige Aufmerksamkeit. Die Kombination aus Umgehung von Sanitationsmechanismen und JavaScript-Injection-Möglichkeiten stellt ein erhebliches Risiko dar. Besonders kritisch sind Szenarien mit aktivem html_passthrough oder Custom Policies. Die Standard-Konfiguration mit sanitize=True ist teilweise geschützt, jedoch sollte ein Upgrade als Priorität behandelt werden.
„`