Sceawere
Vulnerability Detail
CVE-2026-5751UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
justhtml mXSS Sanitization Vulnerability
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.1
- Creation Date
- 3h ago
- Vendor
- EmilStenstrom
- Product
- justhtml
- Attack Type
- Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
justhtml versions 1.13.0 and earlier contain a parser-differential / mutation cross-site scripting (mXSS) vulnerability when using a custom SanitizationPolicy that preserves foreign namespaces (e.g., drop_foreign_namespaces=False with allowlisted SVG/MathML elements or raw-text containers such as <style>). Specially crafted input can sanitize into markup that appears safe but becomes unsafe when re-parsed by a browser or another HTML parser, allowing markup injection. The default safe configuration (sanitize=True) is not affected. Fixed in 1.14.0.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.1",
"pubDate": "2026-08-23T14:16:53.807Z",
"pubdate": "2026-08-23T14:16:53.807Z",
"executiveSummary": "An international parser-differential and mutation cross-site scripting (mXSS) vulnerability exists in justhtml versions 1.13.0 and earlier when utilizing a custom SanitizationPolicy that explicitly preserves foreign namespaces, such as setting drop_foreign_namespaces=False alongside allowlisted SVG, MathML, or raw-text container elements like <style>.\nThis security flaw impacts systems processing untrusted HTML input through non-default, permissive sanitization configurations.\nThe vulnerability allows an unauthenticated attacker with the ability to supply crafted input to bypass sanitization controls, leading to markup injection.\nExploitation occurs when specially crafted input successfully passes the initial sanitization phase in a safe state, but subsequently mutates and becomes executable malicious markup upon being re-parsed by a downstream HTML parser or browser.\nThe default safe configuration utilizing sanitize=True remains entirely unaffected by this flaw.\nSuccessful exploitation compromises the integrity of the rendered application context, potentially leading to arbitrary script execution and cross-site scripting (XSS) within the victim browser session.",
"technicalDetails": "The root cause of this vulnerability lies in parser-differential behavior between the justhtml HTML sanitizer and downstream HTML parsers, specifically browsers, when custom sanitization policies maintain foreign namespaces via parameters like drop_foreign_namespaces=False.\nThe vulnerable component is the HTML parsing and sanitization engine of justhtml across versions 1.13.0 and earlier.\nNo authentication or specific privileges are required beyond the ability to submit crafted input to the application utilizing the vulnerable configuration.\nNetwork exposure depends entirely on the application's attack surface where untrusted HTML is ingested and subsequently rendered.\nAttack flow begins when an attacker crafts a malicious input payload containing specific structural constructs involving foreign namespaces, allowlisted SVG or MathML elements, or raw-text containers like <style>.\nDuring the sanitization phase, the justhtml parser evaluates the input against the custom policy and permits the foreign namespace elements to pass through because drop_foreign_namespaces=False is configured.\nThe resulting sanitized output appears syntactically safe and innocuous to the initial sanitizer context.\nHowever, when this sanitized markup is subsequently processed and re-parsed by a web browser or another HTML parser operating under different parsing rules, a mutation (mXSS) occurs.\nThe structural context of the foreign namespace elements shifts during the secondary parsing phase, causing the browser to misinterpret the injected markup boundaries.\nThis mutation transforms the previously inert data into active, executable script elements or malicious attributes.\nPost-exploitation impact includes the execution of arbitrary JavaScript within the context of the affected user's session, enabling session hijacking, data theft, and unauthorized actions performed on behalf of the user."
}