CVE-2026-44896
概要

Mistune is a Python Markdown parser with renderers and plugins. In 3.2.0 and realier, in src/mistune/directives/image.py, the render_figure() function concatenates figclass and figwidth options directly into HTML attributes without escaping. This allows attribute injection and XSS even when HTMLRenderer(escape=True) is used, because these values bypass the inline renderer.

公表日 2026年5月27日6:16
登録日 2026年5月28日4:09
最終更新日 2026年5月27日6:16
関連情報、対策とツール
共通脆弱性一覧