Mittwoch · 23.09.2026 Ausgabe 5470 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-85061

10 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist MapLibre GL JS, eine JavaScript-Bibliothek zur Darstellung interaktiver Vektorkarten im Webbrowser. Ihre Sanitisierungsfunktion soll gefährliche HTML-Attribute aus Inhalten entfernen, bevor diese in die Seite eingefügt werden. Dabei durchläuft sie jedoch die Attributliste eines Elements, während sie gleichzeitig Einträge daraus löscht. Weil sich die Liste dynamisch verkürzt, verschieben sich die Positionen der verbleibenden Attribute und ein unmittelbar folgender Eintrag wird übersprungen. Ein Angreifer, der Attributionstexte aus fremden Kartenstilen oder eigene benutzerdefinierte Attributionsangaben kontrolliert, kann daher zwei gefährliche Attribute direkt hintereinander setzen. Eines davon – etwa ein Ereignis-Handler, der beim Laden oder Aufklappen eines Elements auslöst – überlebt die Bereinigung und wird ausgeführt, sobald das Attributions-Steuerelement den Inhalt in die Seite schreibt. Es handelt sich um Cross-Site-Scripting: Der eingeschleuste Skriptcode läuft im Browser jedes Nutzers, der die betroffene Karte anzeigt.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln