漏洞概述 CVE编号: CVE-2026-68747 发布日期: 2026-08-06 更新日期: 2026-08-06 漏洞类型: CSS sanitizer allowlist bypass in html_sanitize_ex via non-declaration input 严重程度: LOW 2.3 描述: 在 中,CSS scrubber 允许未认证的远程攻击者通过注入 CSS 规则(包括远程样式表的导入)到页面中,从而对其他用户造成威胁。 的 Scrubber CSS scrubber 通过 应用属性和值白名单,但未正确检查匹配的模式,导致未声明的 URL 被复制到输出中。例如, 会存活,而 声明会被移除。元素边界在 scrubber 运行前解析,因此注入的内容不会逃逸 元素,也不会执行脚本。 影响范围 受影响版本: - Hex / : 0.3.1 < 1.5.4 - GitHub / : 21f9001 < 00f9ad 修复方案 工作区: - 使用 、 或 进行清理,这些方法不允许 元素。 - 定义自定义 scrubber 以省略 元素。 - 使用 指令的 Content-Security-Policy 阻止外部样式表来源,但注入的内联规则仍然适用。 配置: - 仅使用 和自定义 scrubber,通过 声明,允许 元素,但 sanitized 输出必须呈现给其他用户。调用 直接也受影响。 POC代码