O Pivotick contém uma vulnerabilidade de scripts cruzados baseada no DOM em sua resolução de elementos de interface de usuário genérica e utilitários de renderização de ícones. A função tryResolveHTMLElement tratou qualquer string resolvido como marcação HTML, atribuindo- a a um elemento através do interior HTML. As cadeias derivadas de propriedades não confiadas de gráficos ou de chamadas de retorno personalizadas poderiam, portanto, introduzir elementos arbitrários de HTML ou SVG no documento ao vivo. A função vulnerável foi usada por vários componentes da interface de usuário, incluindo cabeçalhos, painéis de propriedade, painéis extras e dicas de ferramentas. Além disso, crieIcon inseriu marcação svgIcon fornecida pelo chamador em um modelo sem desinfectação. Um aplicativo integrando o Pivotick e derivando marcação de ícones de dados não confiados poderia, portanto, expor um segundo caminho de execução de script.
Um atacante não autenticado capaz de fornecer um gráfico criado, valor de propriedade, resultado de renderização ou ícone SVG pode executar o JavaScript no navegador de outro usuário quando o conteúdo afetado for exibido ou interagido com. A exploração bem sucedida pode permitir ao atacante aceder à informação disponível para a vítima, manipular dados de gráficos ou estado de aplicativo e executar ações com os privilégios da vítima. O patch muda a renderização de string para usar o textoContent, exigindo que os chamados retornem explicitamente um Elemento quando a renderização HTML for pretendida. Ele também saneia a marcação de ícones SVG antes de inseri- la no DOM. Registro de aconselhamento: GHSA-q 33 w- f 2 qg-. 4 gq 7. Identificadores relacionados: CVE- 2026 - 67174.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 28 T 15: 32: 19.000 Z e lista a sua última modificação como 2026 - 07 - 28 T 15: 32: 19.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:H/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.