CVE-2026-41675: falha de alta gravidade em xmldom
xmldom: XML node injection through unvalidated processing instruction serialization
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
A biblioteca xmldom não valida corretamente caracteres especiais em instruções de processamento XML, permitindo que invasores encerrem prematuramente a instrução e injetem código XML malicioso. Isso pode corromper dados ou injetar conteúdo não autorizado.
A vulnerabilidade está no componente XMLSerializer, que serializa dados de instruções de processamento controlados por um invasor sem neutralizar a sequência de encerramento (?>). Um atacante pode injetar essa sequência para finalizar antecipadamente a instrução de processamento e inserir nós XML arbitrários. O ataque requer controle sobre o conteúdo da instrução e afeta operações de serialização.
No mesmo produto, das mais perigosas para as menos.