CVE-2026-41674
Czym jest CVE-2026-41674?
xmldom to moduł `DOMParser` i `XMLSerializer`, oparty na czystym standardzie JavaScript W3C (XML DOM Level 2 Core). W @xmldom/xmldom przed wersjami 0.9.10 i 0.8.13 oraz xmldom w wersji 0.6.0 i wcześniejszych pakiet serializuje pola węzłów DocumentType (internalSubset, publicId, systemId) dosłownie, bez ucieczki ani sprawdzania poprawności. Gdy te pola zostaną programowo ustawione na ciągi kontrolowane przez osobę atakującą, XMLSerializer.serializeToString może wygenerować dane wyjściowe, w których deklaracja DOCTYPE zostanie wcześniej zakończona, a poza nią pojawi się dowolny znacznik. Ten problem został załatany w wersjach @xmldom/xmldo
FAQ
CVE-2026-41674 ma wynik CVSS N/D/10, oceniony jako Nieznany. Przejrzyj listę produktów, których dotyczy problem, i zastosuj poprawki dostawcy.
CVSS (Common Vulnerability Scoring System) ocenia powagę podatności od 0,0 do 10,0. CVE-2026-41674 uzyskuje N/D/10 (Nieznany). Wyniki od 9,0–10,0 są Krytyczne, 7,0–8,9 Wysokie, 4,0–6,9 Średnie i poniżej 4,0 Niskie.
Lista urządzeń potwierdzonych jako dotknięte przez CVE-2026-41674 jest pokazana w sekcji "Dotknięte urządzenia" powyżej. Porównaj swoją wersję firmware z poradnikiem bezpieczeństwa dostawcy i zastosuj najnowszą łatkę.
Zastosuj najnowszą aktualizację firmware lub oprogramowania od dostawcy. Sprawdź sekcję Referencje powyżej, aby uzyskać oficjalne porady i notatki dotyczące poprawek. Jeśli żadna łatka nie jest dostępna, rozważ wyłączenie dotkniętej funkcji lub izolację urządzenia od niezaufanych sieci.