Betroffen ist MapLibre GL JS, eine JavaScript-Bibliothek zur Darstellung interaktiver Vektorkarten im Webbrowser. Ihre Sanitisierungsfunktion soll gefährliche HTML-Attribute aus Inhalten entfernen, bevor diese in die Seite eingefügt werden. Dabei durchläuft sie jedoch die Attributliste eines Elements, während sie gleichzeitig Einträge daraus löscht. Weil sich die Liste dynamisch verkürzt, verschieben sich die Positionen der verbleibenden Attribute und ein unmittelbar folgender Eintrag wird übersprungen. Ein Angreifer, der Attributionstexte aus fremden Kartenstilen oder eigene benutzerdefinierte Attributionsangaben kontrolliert, kann daher zwei gefährliche Attribute direkt hintereinander setzen. Eines davon – etwa ein Ereignis-Handler, der beim Laden oder Aufklappen eines Elements auslöst – überlebt die Bereinigung und wird ausgeführt, sobald das Attributions-Steuerelement den Inhalt in die Seite schreibt. Es handelt sich um Cross-Site-Scripting: Der eingeschleuste Skriptcode läuft im Browser jedes Nutzers, der die betroffene Karte anzeigt.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Wochenrückblick: Cisco warnt vor aktiv ausgenutzter ISE-Lücke mit CVSS 10.0 21.09.2026