CVE-2026-41673: falha de alta gravidade em xmldom
xmldom: Denial of service via uncontrolled recursion in XML serialization
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
A biblioteca xmldom falha quando processa documentos XML com elementos muito aninhados, causando a parada da aplicação por recursão ilimitada. Um atacante pode enviar um arquivo XML especialmente criado para derrubar aplicações que usam versões vulneráveis.
Sete funções de serialização XML em lib/dom.js executam travessias recursivas sem limite de profundidade, permitindo que uma árvore DOM profundamente aninhada cause esgotamento de pilha (RangeError). O vetor de ataque é remoto via entrada XML maliciosa, sem autenticação necessária. O impacto é negação de serviço através do travamento da aplicação.
No mesmo produto, das mais perigosas para as menos.