9.3

CVE-2026-44990

Apostrophe has default XSS via `xmp` raw-text passthrough in `sanitize-html`

ApostropheCMS is an open-source Node.js content management system, and sanitize-html provides a simple HTML sanitizer with a clear API. Under the default configuration, versions of `sanitize-html` prior to 2.17.4 can turn attacker-controlled content inside a disallowed `xmp` element into live HTML or JavaScript. This is a sanitizer bypass in the default `disallowedTagsMode: 'discard'` path and can lead to stored XSS in applications that render sanitized output back to users. Version 2.17.4 patches the issue.
Daten sind bereitgestellt durch das CVE Programm von Authorized Data Publishers (ADP) (Unstrukturiert)
HerstellerRed Hat
≫
Produkt multicluster engine for Kubernetes 2.1
Default Statusaffected
Version 1784312384
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt multicluster engine for Kubernetes 2.11
Default Statusaffected
Version 1786911977
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt multicluster engine for Kubernetes 2.17
Default Statusaffected
Version 1786668856
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt multicluster engine for Kubernetes 2.6
Default Statusaffected
Version 1783351002
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt multicluster engine for Kubernetes 2.8
Default Statusaffected
Version 1785078604
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt multicluster engine for Kubernetes 2.9
Default Statusaffected
Version 1783348181
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat Advanced Cluster Management for Kubernetes 2.11
Default Statusaffected
Version 1783350952
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat Advanced Cluster Management for Kubernetes 2.13
Default Statusaffected
Version 1785078581
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat Advanced Cluster Management for Kubernetes 2.14
Default Statusaffected
Version 1783451729
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat Advanced Cluster Management for Kubernetes 2.15
Default Statusaffected
Version 1784578812
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat Advanced Cluster Management for Kubernetes 2.16
Default Statusaffected
Version 1786908361
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat Advanced Cluster Management for Kubernetes 2.17
Default Statusaffected
Version 1787335105
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat Container Native Virtualization 4.19
Default Statusaffected
Version 1784844382
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat Container Native Virtualization 4.20
Default Statusaffected
Version 1784629964
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat OpenShift Container Platform 4.20
Default Statusaffected
Version 1788350963
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat OpenShift Container Platform 4.21
Default Statusaffected
Version 1788359934
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat OpenShift Container Platform 4.22
Default Statusaffected
Version 1787746382
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat OpenShift Dev Spaces 3.29
Default Statusaffected
Version 1784737150
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat Quay 3.10
Default Statusaffected
Version 1783750447
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat Quay 3.12
Default Statusaffected
Version 1783751865
Version < *
Status unaffected
Version 1784353904
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat Quay 3.15
Default Statusaffected
Version 1784351966
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat Quay 3.16
Default Statusaffected
Version 1783955846
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat Quay 3.9
Default Statusaffected
Version 1784125838
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat Satellite 6.18
Default Statusaffected
Version 1785922764
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat Satellite 6.19
Default Statusaffected
Version 1785956497
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat Satellite 6.19
Default Statusaffected
Version 1785937325
Version < *
Status unaffected
HerstellerRed Hat
≫
Produkt Red Hat Hardened Images
Default Statusunaffected
HerstellerRed Hat
≫
Produkt Red Hat Hardened Images
Default Statusunaffected
HerstellerRed Hat
≫
Produkt Red Hat OpenShift AI (RHOAI)
Default Statusaffected
HerstellerRed Hat
≫
Produkt Red Hat OpenShift Container Platform 4
Default Statusaffected
HerstellerRed Hat
≫
Produkt Red Hat OpenShift Container Platform 4
Default Statusaffected
HerstellerRed Hat
≫
Produkt Red Hat Satellite 6
Default Statusunaffected
HerstellerRed Hat
≫
Produkt Red Hat Satellite 6
Default Statusaffected
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.51% 0.407
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
security-advisories@github.com 9.3 2.8 5.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
0b0ca135-0b70-47e7-9f44-1890c2a1c46c 8.1 2.8 5.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

The product does not neutralize or incorrectly neutralizes user-controllable input before it is placed in output that is used as a web page that is served to other users.

https://bugzilla.redhat.com/show_bug.cgi?id=2488565
https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-44990.json
https://access.redhat.com/errata/RHSA-2026:36882
https://access.redhat.com/errata/RHSA-2026:36883
https://github.com/apostrophecms/apostrophe/security/advisories/GHSA-rpr9-rxv7-x643
https://access.redhat.com/security/cve/CVE-2026-44990
https://access.redhat.com/errata/RHSA-2026:40262
https://access.redhat.com/errata/RHSA-2026:41066
https://access.redhat.com/errata/RHSA-2026:41031
https://access.redhat.com/errata/RHSA-2026:41055
https://access.redhat.com/errata/RHSA-2026:41064
https://access.redhat.com/errata/RHSA-2026:42146
https://access.redhat.com/errata/RHSA-2026:42796
https://access.redhat.com/errata/RHSA-2026:43052
https://access.redhat.com/errata/RHSA-2026:46885
https://access.redhat.com/errata/RHSA-2026:46903
https://access.redhat.com/errata/RHSA-2026:46598
https://access.redhat.com/errata/RHSA-2026:46685
https://access.redhat.com/errata/RHSA-2026:47735
https://access.redhat.com/errata/RHSA-2026:47737
https://access.redhat.com/errata/RHSA-2026:48124
https://access.redhat.com/errata/RHSA-2026:51349
https://access.redhat.com/errata/RHSA-2026:51196
https://access.redhat.com/errata/RHSA-2026:51197
https://access.redhat.com/errata/RHSA-2026:57191
https://access.redhat.com/errata/RHSA-2026:57194
https://access.redhat.com/errata/RHSA-2026:59593
https://access.redhat.com/errata/RHSA-2026:60386
https://access.redhat.com/errata/RHSA-2026:60441
https://access.redhat.com/errata/RHSA-2026:63046
https://access.redhat.com/errata/RHSA-2026:63103