PivotickÕs Markdown node- reference render não conseguiu escapar HTML- o valor do nodeName controlado pelo atacante antes de interpolar para o atributo de nome de dados e o corpo de um elemento gerado . Como o tokenizer de referência de nó rejeitou apenas os parênteses quadrados, um nome de nó criado ainda pode conter aspas, parênteses de ângulo ou outros meta- caracteres HTML. Um atacante pode, portanto, terminar o atributo citado ou injetar elementos adicionais HTML e atributos de manipulador de eventos. Quando o conteúdo de referência de nó malicioso é renderizado por um consumidor que não aplica DOMPurify ou sanidade equivalente, o JavaScript arbitrário pode executar no navegador vítima no contexto de segurança do aplicativo. A exploração bem sucedida requer que uma vítima abra ou renderize um gráfico ou nota criado e possa permitir que o atacante acesse informações de mesma origem, modifique o conteúdo exibido ou execute ações usando a sessão da vítima.

O patch resolve o problema aplicando HTML apropriado para o contexto escape para nomes de nó antes de inseri- los em texto HTML ou valores de atributos citados. A função de fuga compartilhada agora codifica ampersands, parênteses de ângulo e ambos os tipos depas. Registro de aconselhamento: GHSA-vx 7 v- g 6 x 3 - qh 2 m. Identificadores relacionados: CVE- 2026 - 66921.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 28 T 15: 32: 17.000 Z e lista a sua última modificação como 2026 - 07 - 28 T 15: 32: 17.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:H/África do Sul:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.