9.3
CVE-2026-44990
- EPSS 0.51%
- Veröffentlicht 12.06.2026 20:39:47
- Zuletzt bearbeitet 10.09.2026 13:20:17
- Erkennungen
Apostrophe has default XSS via `xmp` raw-text passthrough in `sanitize-html`
ApostropheCMS is an open-source Node.js content management system, and sanitize-html provides a simple HTML sanitizer with a clear API. Under the default configuration, versions of `sanitize-html` prior to 2.17.4 can turn attacker-controlled content inside a disallowed `xmp` element into live HTML or JavaScript. This is a sanitizer bypass in the default `disallowedTagsMode: 'discard'` path and can lead to stored XSS in applications that render sanitized output back to users. Version 2.17.4 patches the issue.
Daten sind bereitgestellt durch das CVE Programm von Authorized Data Publishers (ADP) (Unstrukturiert)
HerstellerRed Hat
≫
Produkt
multicluster engine for Kubernetes 2.1
Default Statusaffected
Version
1784312384
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
multicluster engine for Kubernetes 2.11
Default Statusaffected
Version
1786911977
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
multicluster engine for Kubernetes 2.17
Default Statusaffected
Version
1786668856
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
multicluster engine for Kubernetes 2.6
Default Statusaffected
Version
1783351002
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
multicluster engine for Kubernetes 2.8
Default Statusaffected
Version
1785078604
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
multicluster engine for Kubernetes 2.9
Default Statusaffected
Version
1783348181
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat Advanced Cluster Management for Kubernetes 2.11
Default Statusaffected
Version
1783350952
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat Advanced Cluster Management for Kubernetes 2.13
Default Statusaffected
Version
1785078581
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat Advanced Cluster Management for Kubernetes 2.14
Default Statusaffected
Version
1783451729
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat Advanced Cluster Management for Kubernetes 2.15
Default Statusaffected
Version
1784578812
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat Advanced Cluster Management for Kubernetes 2.16
Default Statusaffected
Version
1786908361
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat Advanced Cluster Management for Kubernetes 2.17
Default Statusaffected
Version
1787335105
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat Container Native Virtualization 4.19
Default Statusaffected
Version
1784844382
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat Container Native Virtualization 4.20
Default Statusaffected
Version
1784629964
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenShift Container Platform 4.20
Default Statusaffected
Version
1788350963
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenShift Container Platform 4.21
Default Statusaffected
Version
1788359934
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenShift Container Platform 4.22
Default Statusaffected
Version
1787746382
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenShift Dev Spaces 3.29
Default Statusaffected
Version
1784737150
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat Quay 3.10
Default Statusaffected
Version
1783750447
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat Quay 3.12
Default Statusaffected
Version
1783751865
Version <
*
Status
unaffected
Version
1784353904
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat Quay 3.15
Default Statusaffected
Version
1784351966
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat Quay 3.16
Default Statusaffected
Version
1783955846
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat Quay 3.9
Default Statusaffected
Version
1784125838
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat Satellite 6.18
Default Statusaffected
Version
1785922764
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat Satellite 6.19
Default Statusaffected
Version
1785956497
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat Satellite 6.19
Default Statusaffected
Version
1785937325
Version <
*
Status
unaffected
HerstellerRed Hat
≫
Produkt
Red Hat Hardened Images
Default Statusunaffected
HerstellerRed Hat
≫
Produkt
Red Hat Hardened Images
Default Statusunaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenShift AI (RHOAI)
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenShift Container Platform 4
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat OpenShift Container Platform 4
Default Statusaffected
HerstellerRed Hat
≫
Produkt
Red Hat Satellite 6
Default Statusunaffected
HerstellerRed Hat
≫
Produkt
Red Hat Satellite 6
Default Statusaffected
VulnDex Vulnerability Enrichment
| Typ | Quelle | Score | Percentile |
|---|---|---|---|
| EPSS | FIRST.org | 0.51% | 0.407 |
| Quelle | Base Score | Exploit Score | Impact Score | Vector String |
|---|---|---|---|---|
| security-advisories@github.com | 9.3 | 2.8 | 5.8 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
|
| 0b0ca135-0b70-47e7-9f44-1890c2a1c46c | 8.1 | 2.8 | 5.2 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
|
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.
https://bugzilla.redhat.com/show_bug.cgi?id=2488565
https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-44990.json
https://access.redhat.com/errata/RHSA-2026:36882
https://access.redhat.com/errata/RHSA-2026:36883
https://github.com/apostrophecms/apostrophe/security/advisories/GHSA-rpr9-rxv7-x643
https://access.redhat.com/security/cve/CVE-2026-44990
https://access.redhat.com/errata/RHSA-2026:40262
https://access.redhat.com/errata/RHSA-2026:41066
https://access.redhat.com/errata/RHSA-2026:41031
https://access.redhat.com/errata/RHSA-2026:41055
https://access.redhat.com/errata/RHSA-2026:41064
https://access.redhat.com/errata/RHSA-2026:42146
https://access.redhat.com/errata/RHSA-2026:42796
https://access.redhat.com/errata/RHSA-2026:43052
https://access.redhat.com/errata/RHSA-2026:46885
https://access.redhat.com/errata/RHSA-2026:46903
https://access.redhat.com/errata/RHSA-2026:46598
https://access.redhat.com/errata/RHSA-2026:46685
https://access.redhat.com/errata/RHSA-2026:47735
https://access.redhat.com/errata/RHSA-2026:47737
https://access.redhat.com/errata/RHSA-2026:48124
https://access.redhat.com/errata/RHSA-2026:51349
https://access.redhat.com/errata/RHSA-2026:51196
https://access.redhat.com/errata/RHSA-2026:51197
https://access.redhat.com/errata/RHSA-2026:57191
https://access.redhat.com/errata/RHSA-2026:57194
https://access.redhat.com/errata/RHSA-2026:59593
https://access.redhat.com/errata/RHSA-2026:60386
https://access.redhat.com/errata/RHSA-2026:60441
https://access.redhat.com/errata/RHSA-2026:63046
https://access.redhat.com/errata/RHSA-2026:63103