Retour à la liste

Twig: The `spaceless` filter implicitly marks its output as safe — GHSA-4J38-F5CW-54H7

GitHub · GitHub · GHSA-4J38-F5CW-54H7

ID
GHSA-4J38-F5CW-54H7
Date
Source
GitHub
Fournisseur
GitHub
Risque
faible
CVSS
1.3
EPSS
0

Résumé

### Description The `spaceless` filter is registered with `is_safe => ['html']`, which means Twig's autoescaper does not escape its output in an HTML context. As a result, applying `spaceless` to attacker-controlled input that contains markup emits the markup unescaped even when the developer never wrote `|raw` and autoescape is enabled. Example: ```twig {% set payload = '<script>alert()</script>' %} {{ payload }}…

Chronologie

Publié par la source
2026-05-21

Contexte de risque

  • Niveau de gravité ou de risque signalé : faible.
  • Score CVSS signalé : 1.3 sur 10.
  • Valeur EPSS signalée : 0.
  • Vérifiez l’exposition du produit ou de la famille concernée : composer: twig/twig.

Produit

composer: twig/twig

Que faire

Mesures générales et prudentes (vérifiez les détails dans la source officielle) :

  • Évaluez l’exposition et planifiez la remédiation selon le risque et l’environnement.
  • Identifiez les versions affectées dans votre inventaire et vérifiez si vous êtes concerné.
  • Appliquez les correctifs/mises à jour du fournisseur ou les atténuations recommandées.
  • Consultez l’avis officiel pour les versions affectées et les étapes de remédiation.

Avis officiel

Preuves et provenance

ID canonique de l’avis
GHSA-4J38-F5CW-54H7
Source
GitHub
Fournisseur
GitHub
Publié par la source
2026-05-21
Dernière activité de la source
2026-05-21
Autres identifiants
CVE-2026-46628
Organisé par
hlukh.ch

Avis associés et connexions

Ces avis sont reliés par des signaux communs de CVE, produit, fournisseur, source ou période.