HTML do Loofah 5 Sanatizer restritou apenas o atributo `xlink:href` em determinados elementos SVG para referências locais, do mesmo documento. Os navegadores também aceitam um atributo simples `href` como alternativa ao `xlink:href` depreciado pelo SVG 2 Spec, mas o Loofah não aplicou a mesma restrição, permitindo que esses elementos façam referência a documentos externos arbitrários. O SVG ` ` pode carregar e renderizar conteúdo SVG externo por referência. Se o SVG externo referenciado for o mesmo- origin e contenha scripts ou outro conteúdo perigoso, ele poderá ser executado no contexto do documento desinfectado. ` ` pode carregar imagens externas, que podem ser usadas para rastreamento. Os navegadores modernos restringem as buscas de origem cruzada ` `, o que limita, mas não elimina o risco. Aplicações que saneiam o SVG fornecido pelo usuário (diretamente, ou como parte do HTML) com a lista de permissões padrão do Loofah são afetadas. Atualizar para Loofah >= 2.25.2.

Encontrado pelo mantenedor, Mike Dalessio, durante uma auditoria de segurança. Registro de aconselhamento: GHSA- 9 wjq- cp 2 P-hrgf. Identificadores relacionados: CVE- 2026 - 73490. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 21 T 22: 01: 58.000 Z e lista a sua última modificação como 2026 - 08 - 12 T 20: 58: 17.000 Z.

Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N. Software afetado e informações de versão: pacote loofah do RubyGems — ECOSISTEM: introduzido 0, corrigido 2.25.2. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 4 suporte de referências nestes tipos: WEB, PACKAGE.