** Localização**: `core/ src/ server/ render- to- string.ts: 307 - 311 `. Desinfectação do valor CSS desmontada ` expression( ` e ` url( javascript:` usando um simples regex, mas pode ser evitada com fugas CSS unicode (`\ 65 xpression(`), null bytes, ou comentários CSS (`exp/**/ression(`). **Fator de Mitigação**: Estes vetores de injeção CSS só funcionam em navegadores legados (IE) 6 - IE 10 ). Especificar o JS visa navegadores modernos. ** Fixado em v 0.2.136 ** — A desinfectação CSS normaliza agora fugas unicode e tira os comentários do CSS antes de correspondência de padrões. Também verifica os padrões de ` comportamento:`, `- moz-binding` e `- o- link`.
Registro de aconselhamento: GHSA- 93 q 6 - wwjh- jc 6 h. Identificadores relacionados: CVE- 2026 - 50290. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 02 T 19: 08: 45.000 Z e lista a sua última modificação como 2026 - 07 - 02 T 19: 08: 45.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/África do Sul:N.
Software afetado e informações de versão: pacote npm @asymetric- effort/ especificajs — ECOSYSTEM: introduzido 0, corrigido 0.2.136. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 3 suporte de referências nestes tipos: WEB, PACKAGE.