Pivotick não valida o esquema URL dos valores de imagem de nó derivados dos dados do gráfico antes de os atribuir aos recursos de imagem SVG. Um atacante capaz de fornecer dados de gráficos criados pode definir um caminho de imagem para um URI malicioso. Quando uma vítima renderizou o gráfico afetado, o navegador pode resolver o URI controlado pelo atacante e iniciar um pedido não intencional ou invocar o manejo específico do esquema no contexto da vítima. Dependendo do URI, do comportamento do navegador e dos manipuladores de protocolos instalados, a exploração pode revelar metadados limitados do cliente ou da rede, facilitar o rastreamento baseado na renderização ou tentar acessar recursos locais ou internos. A exploração requer que uma vítima carregue ou renderize dados do gráfico contendo o ImagePath malicioso. O patch normaliza o espaço branco e controla os caracteres nos esquemas URI e restringe os caminhos de imagem a URLs relativas ou os esquemas http, https, dados e blob.
Registro de aconselhamento: GHSA- j 253 - v 7 RR- vh 9 m. Identificadores relacionados: CVE- 2026 - 67173. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 28 T 15: 32: 17.000 Z e lista a sua última modificação como 2026 - 07 - 28 T 15: 32: 17.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 918. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.