Une faille dans `enshrined/svg-sanitize` permet à un SVG spécialement conçu de contourner la validation des URL et d’introduire une URL JavaScript dangereuse. Les sites Drupal utilisant un module communautaire reposant sur cette bibliothèque doivent mettre à jour la dépendance vers la version corrigée.
Analyse technique
Le traitement XML de l’entité lors de la validation diffère de son interprétation par le navigateur HTML5 dans le résultat rendu, ce qui peut laisser passer une URL `javascript:`.
Impact, versions et correctif
Détection / vérification
Vérifier si l’application utilise enshrined/svg-sanitize en version antérieure à 1.0.0, notamment comme dépendance, et mettre à niveau vers la version corrigée.
Action recommandée
Mettre à jour `enshrined/svg-sanitize` vers 1.0.0 ou une version ultérieure dans les installations Drupal concernées.
Sources
- GHSA-9rjx-3jch-6vjf — enshrined/svg-sanitize: Stored XSS via DTD Entity / HTML5 Named Character Reference Collision
- Fiche NVD CVE-2026-107380
Priorisation DFS : P4 · 2 source(s).