Twig: The `spaceless` filter implicitly marks its output as safe — GHSA-4J38-F5CW-54H7
GitHub · GitHub · GHSA-4J38-F5CW-54H7
ID
GHSA-4J38-F5CW-54H7
GHSA-4J38-F5CW-54H7
Datum
Quelle
GitHub
GitHub
Vendor
GitHub
GitHub
Risiko
niedrig
niedrig
CVSS
1.3
1.3
EPSS
0
0
Zusammenfassung
### Description The `spaceless` filter is registered with `is_safe => ['html']`, which means Twig's autoescaper does not escape its output in an HTML context. As a result, applying `spaceless` to attacker-controlled input that contains markup emits the markup unescaped even when the developer never wrote `|raw` and autoescape is enabled. Example: ```twig {% set payload = '<script>alert()</script>' %} {{ payload }}…
Zeitlicher Verlauf
- Von der Quelle veröffentlicht
- 2026-05-21
Risikokontext
- Gemeldeter Schweregrad oder Risikowert: niedrig.
- Gemeldeter CVSS-Wert: 1.3 von 10.
- Gemeldeter EPSS-Wert: 0.
- Prüfe die Exponierung für das betroffene Produkt oder die Produktfamilie: composer: twig/twig.
Produkt
composer: twig/twig
Was tun?
Allgemeine, vorsichtige Schritte (bitte prüfe die offizielle Quelle für Details):
- Prüfe Exponierung und plane Maßnahmen nach Risiko und Umfeld.
- Identifiziere betroffene Produktversionen und prüfe, ob du betroffen bist.
- Spiele Hersteller-Updates/Patches ein oder setze empfohlene Mitigations um.
- Lies das offizielle Advisory für betroffene Versionen und konkrete Schritte.
Offizielles Advisory
Nachweise und Herkunft
- Kanonische Advisory-ID
- GHSA-4J38-F5CW-54H7
- Quelle
- GitHub
- Vendor
- GitHub
- Von der Quelle veröffentlicht
- 2026-05-21
- Letzte Quellenaktivität
- 2026-05-21
- Weitere Kennungen
- CVE-2026-46628
- Kuratiert von
- hlukh.ch
Verwandte Hinweise und Zusammenhänge
Diese Hinweise sind anhand gemeinsamer CVE-, Produkt-, Hersteller-, Quellen- oder Zeitsignale verknüpft.