Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2026-77643

Опубликовано: 20 авг. 2026
Источник: redhat
CVSS3: 4.4
EPSS Низкий

Описание

A cross-site scripting vulnerability in queryparser/termgenerator_internal.cc in Xapian xapian-core before 2.1.0 and before 1.4.32 exists due to incomplete HTML escaping by Xapian::MSet::snippet(). NOTE: this issue exists because of a missed corner case of CVE-2018-0499.

A flaw was found in Xapian xapian-core. This cross-site scripting (XSS) vulnerability is due to incomplete HTML escaping by the Xapian::MSet::snippet() function. A remote attacker could exploit this by injecting malicious script, leading to arbitrary code execution in the user's browser context. This could result in information disclosure or session hijacking.

Меры по смягчению последствий

Mitigation for this issue is either not available or the currently available options do not meet the Red Hat Product Security criteria comprising ease of use and deployment, applicability to widespread installation base, or stability.

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Enterprise Linux 10xapian-coreFix deferred
Red Hat Enterprise Linux 8xapian-coreFix deferred
Red Hat Enterprise Linux 9xapian-coreFix deferred

Показывать по

Дополнительная информация

Статус:

Moderate
Дефект:
CWE-79
https://bugzilla.redhat.com/show_bug.cgi?id=2520814xapian-core: Xapian xapian-core: Arbitrary code execution via incomplete HTML escaping

EPSS

Процентиль: 5%
0.00156
Низкий

4.4 Medium

CVSS3

Связанные уязвимости

CVSS3: 4.4
ubuntu
28 дней назад

A cross-site scripting vulnerability in queryparser/termgenerator_internal.cc in Xapian xapian-core before 2.1.0 and before 1.4.32 exists due to incomplete HTML escaping by Xapian::MSet::snippet(). NOTE: this issue exists because of a missed corner case of CVE-2018-0499.

CVSS3: 4.4
nvd
28 дней назад

A cross-site scripting vulnerability in queryparser/termgenerator_internal.cc in Xapian xapian-core before 2.1.0 and before 1.4.32 exists due to incomplete HTML escaping by Xapian::MSet::snippet(). NOTE: this issue exists because of a missed corner case of CVE-2018-0499.

CVSS3: 4.4
debian
28 дней назад

A cross-site scripting vulnerability in queryparser/termgenerator_int ...

CVSS3: 4.4
github
28 дней назад

A cross-site scripting vulnerability in queryparser/termgenerator_internal.cc in Xapian xapian-core before 2.1.0 and before 1.4.32 exists due to incomplete HTML escaping by Xapian::MSet::snippet(). NOTE: this issue exists because of a missed corner case of CVE-2018-0499.

EPSS

Процентиль: 5%
0.00156
Низкий

4.4 Medium

CVSS3