← volver
CVE-2026-41672

xmldom: XML node injection through unvalidated comment serialization

CVSS 8.7 HIGHEPSS 0.3%CWE-91
En resumen

La biblioteca xmldom no escapa correctamente caracteres especiales en comentarios XML, permitiendo que atacantes salgan del comentario e inyecten código XML malicioso en la salida. Esto puede corromper datos o crear vulnerabilidades de seguridad en aplicaciones que procesan XML no confiable.

Detalle técnico

La serialización de comentarios XML en xmldom anterior a las versiones 0.9.10 y 0.8.13 no valida ni neutraliza secuencias de terminación de comentarios (CWE-91: inyección XML), permitiendo que un atacante que controle el contenido del comentario cierre prematuramente el comentario e inyecte nodos XML arbitrarios en la salida serializada. La vulnerabilidad requiere que entrada controlada por el atacante se incluya en comentarios XML procesados por el XMLSerializer de la biblioteca.

Resumen generado y traducido por IA a partir de la descripción oficial.
xmldom is a pure JavaScript W3C standard-based (XML DOM Level 2 Core) `DOMParser` and `XMLSerializer` module. In @xmldom/xmldom prior to versions 0.9.10 and 0.8.13 and xmldom version 0.6.0 and prior, the package allows attacker-controlled comment content to be serialized into XML without validating or neutralizing comment-breaking sequences. As a result, an attacker can terminate the comment early and inject arbitrary XML nodes into the serialized output. This issue has been patched in versions @xmldom/xmldom versions 0.9.10 and 0.8.13.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Productos afectados
xmldom · xmldom

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →