← 전체 글

태그: output-encoding

CVE · CVE-2026-8445

CVE-2026-8445 (justhtml Markdown 출력 XSS) 분석

Python HTML 소독 라이브러리 justhtml은 to_html() 출력은 안전했지만, 별도 출구인 to_markdown()에서는 엔티티 디코딩된 텍스트와 title/textarea/noscript/plaintext 같은 RCDATA 요소 내용을 이스케이프 없이 그대로 방출했습니다. 소독을 신뢰해 Markdown으로 렌더링하는 애플리케이션은 이 경로로 저장형 XSS에 노출될 수 있습니다(CVSS v4.0 9.3 / v3.1 9.8 CRITICAL, CWE-79, 1.11.0 이하 취약·1.12.0 패치 — CVE.org/GHSA 확인).