Neutralização incorreta da entrada durante a geração da página web ('Cross- site Scripting') vulnerabilidade em leandrocp MDEx permite armazenar ou refletir scripts cruzados de sites através de Markdown controlado pelo atacante. Quando o realce de sintaxe e o encaminhamento completo de linhas de informação (render: [full_info_string: true]) estão ativados, o adaptador Lumis copia o valor do atributo de linhas de informação de uma cerca de código, inesperado, no atributo de classe de cada linha renderizada. comrak_nif::lumis_adapter::LumisAdapter::parse_custom_attributes in native/comrak_nif/src/lumis_adapter.rs shlex- parses a cadeia de informações e armazena cada par de teclas=valor literal, highlight_lines_config puxa a linhas de realce_class no valor de classe por linha, e write_highed interpola esse valor diretamente no atributo de classe da linha de per. Um token de shell com uma única citação preserva uma citação interina dupla através da análise shlex, por isso um valor como '"> alerta( 1 ) ' termina o atributo de classe cedo e o marcador que segue é emitido como HTML ao vivo. Um atacante que pode enviar o Markdown (por meio de comentários, postagens, páginas wiki, documentação ou qualquer conteúdo gerado pelo usuário) pode injetar HTML e JavaScript arbitrários que funcionam no navegador de cada usuário que visualiza a saída renderizada, habilitando roubo de sessão, tomada de contas e outros ataques do lado do cliente. Não são necessários autenticação ou privilégios especiais. O código nativo vulnerável originalmente enviado dentro do mdex (em nativo/ comrak_nif/src/lumis_adapter.rs) e foi extraído posteriormente para o pacote mdex_nativo separado (nativo/mdex_native_nif/src/lumis_adapter.rs), onde ele permanece sem empaquetado. Este problema afeta o mdex a partir de 0.11.3 antes 0.12.3, e o_ nativo do_mdex 0.1.0 antes 0.2.3. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 53427 foi publicado em 2026 - 06 - 29 T 19: 16: 41.597 Z e última modificação em 2026 - 06 - 29 T 20: 17: 38.650 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 2.3, gravidade LOW, vetor CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS.

Classificações de fraqueza associadas: CWE- 79.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.