漏洞概述 CVE编号: CVE-2026-66296 发布日期: 2026-08-03 更新日期: 2026-08-03 漏洞类型: 反射型跨站脚本(Reflected XSS) 漏洞描述: 在 的默认 HTML 错误处理程序中,存在不当的输入中和问题,允许通过默认 HTML 错误处理程序进行跨站脚本攻击。 影响范围 受影响版本: - Hex.pm: - GitHub: 默认状态: 受影响 CPE: - 修复方案 工作区: - 禁用 HTML 错误渲染,使验证失败以 JSON 格式返回。 - 配置自定义 ,该处理器不基于请求生成的值输出 HTML。 - 具体配置代码: 参考链接 GitHub 仓库: - github.com/ludo/oakkit - GMSA-h7wa-x8wr-xpcc - github.com/ludo/oakkit - b79c6b2 OSV.dev: EEF-CVE-2026-66296 贡献者 Ludovic Dem Jónatan Männchen / EEF CVSS 评分 评分: 5.3 CVSS 向量: