← 전체 글

태그: parser-differential

CVE · CVE-2026-7808

CVE-2026-7808 (justhtml 파서 차이 소독 우회 XSS) 분석

justhtml 1.16.0 미만 버전은 정책 객체 변조·대소문자 섞은 태그·doctype 조작 등 5가지 경로로 소독을 우회해 script/style 같은 능동 콘텐츠가 살아남을 수 있었습니다. NVD는 CVSS 9.8(v3.1)/9.3(v4.0)로 채점했지만, 유지관리자 자신의 자문은 '고급 사용 경로 전용'이라며 자체 심각도를 LOW로 매겨 두 평가가 갈립니다(CWE-20 주분류 — NVD/GHSA 확인).