Showdown contém uma vulnerabilidade de scripting cruzada no tratamento de títulos de metadados que permite aos atacantes injetar HTML e JavaScript arbitrários. Quando a opção completa do HTMLDocument estiver ativada, caracteres menores e maiores que os caracteres de marcação de frente são inseridos diretamente nas etiquetas de título HTML, permitindo que os atacantes saiam do contexto do título e executem scripts maliciosos na página renderizada. Registro de aconselhamento: GHSA-cr 32 - g 25 g- vxjj. Identificadores relacionados: CVE- 2026 - 59711.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 06 T 21: 30: 43.000 Z e lista a sua última modificação como 2026 - 08 - 07 T 21: 05: 38.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/África do Sul:N.
Informações sobre software e versão afetadas: desfile do pacote npm — ECOSYSTEM: introduzido 0, última afetada 2.1.0. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 5 suporte de referências nestes tipos: AVISO, WEB, EMBALAGEM.