漏洞概述 CVE编号: CVE-2026-66843 发布日期: 2026-08-06 更新日期: 2026-08-06 漏洞描述: HTML5 清理器允许攻击者提供的 元素,从而嵌入不受信任的内容。 影响范围 受影响版本: 从 0.31 到 15.3 具体影响: - 通过 属性加载文档,绕过 的守卫。 - 混合大小写变体、 URL、协议相对 URL 和同源路径均不受影响。 - 在浏览器中, 文档在透明上下文中加载,同源脚本执行需要应用从同源路径提供攻击者控制的 HTML。 修复方案 工作区: - 使用 、 或 进行清理,这些方法不允许 元素。 - 定义自定义清理器以省略 元素。 - 使用 的 阻止注入的 加载,并将用户上传的文件托管在单独的源上,移除路径中的 。 配置 受影响配置: - 仅 和声明为 的自定义清理器允许 元素,并且清理后的输出必须呈现给其他用户。 - 同源脚本执行需要应用从同源路径提供攻击者控制的 HTML,例如从上传目录提供 。 参考 GitHub 仓库: - github.com/rrrene/html_sanitize_ex (GHSA-xwm9-jc22-rcgj) - github.com/rrrene/html_sanitize_ex (bec27fe) OSV.dev: EEF-CVE-2026-66843 贡献者 Peter Ullrich: Fixer Dennis Föhring: Demonstration developer Jonatan Männchen / EEF: Analyst CVSS 评分 CVSS 评分: 2.3 CVSS 向量: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:L/SA:L