漏洞概述 漏洞名称: Markdown Preview Enhanced Arbitrary Code Execution via WaveDrom eval() CVE编号: CVE-2026-50733 CVSS评分: 8.6 严重程度: 高 发布日期: 2026年6月5日 影响范围 受影响版本: Markdown Preview Enhanced >= 0, 元素注入通过原始HTML在markdown中触发。当受害者预览或导出一个精心制作的markdown文档时,攻击者可以执行任意代码,导致任意文件写入。在0.8.28版本中,通过解析与JSON5.parse()和sanitize WaveDrom数据脚本为惰性strict JSON来修复漏洞。 参考 Release 0.8.28 Issue #2315 信用 Neo by ProjectDiscovery