DEBIAN-CVE-2026-75838

Source
https://security-tracker.debian.org/tracker/CVE-2026-75838
Import Source
https://storage.googleapis.com/osv-test-debian-osv/debian-cve-osv/DEBIAN-CVE-2026-75838.json
JSON Data
https://api.test.osv.dev/v1/vulns/DEBIAN-CVE-2026-75838
Upstream
Published
2026-08-18T12:19:34Z
Modified
2026-08-27T23:06:34Z
Severity
  • 5.1 (Medium) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X CVSS Calculator
Summary
[none]
Details

DOMPurify before 3.4.13 contains a cross-site scripting vulnerability in IN_PLACE sanitization where element-removal hooks fail to neutralize detached subtrees. Attackers can supply HTML with event handlers on descendant elements that execute after sanitization completes, even though the returned root appears clean.

References

Affected packages

Debian:12 / node-dompurify

Package

Name
node-dompurify
Purl
pkg:deb/debian/node-dompurify?arch=source&distro=bookworm

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

2.*
2.4.1+dfsg+~2.4.0-1
2.4.1+dfsg+~2.4.0-2
2.4.1+dfsg+~2.4.0-2+deb12u1
3.*
3.0.9+dfsg+~3.0.5-1
3.1.6+dfsg+~3.0.5-1
3.1.7+dfsg+~3.0.5-1
3.1.7+dfsg+~3.0.5-2
3.2.5+dfsg-1
3.3.2+dfsg-1
3.3.3+dfsg-1
3.3.3+dfsg-2
3.4.1+dfsg-1
3.4.2+dfsg-1
3.4.5+dfsg-1
3.4.12+dfsg-1
3.4.13+dfsg-1
3.4.13+dfsg-2

Ecosystem specific

{
    "urgency": "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/osv-test-debian-osv/debian-cve-osv/DEBIAN-CVE-2026-75838.json"

Debian:13 / node-dompurify

Package

Name
node-dompurify
Purl
pkg:deb/debian/node-dompurify?arch=source&distro=trixie

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected

Affected versions

3.*
3.1.7+dfsg+~3.0.5-2
3.2.5+dfsg-1
3.3.2+dfsg-1
3.3.3+dfsg-1
3.3.3+dfsg-2
3.4.1+dfsg-1
3.4.2+dfsg-1
3.4.5+dfsg-1
3.4.12+dfsg-1
3.4.13+dfsg-1
3.4.13+dfsg-2

Ecosystem specific

{
    "urgency": "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/osv-test-debian-osv/debian-cve-osv/DEBIAN-CVE-2026-75838.json"

Debian:14 / node-dompurify

Package

Name
node-dompurify
Purl
pkg:deb/debian/node-dompurify?arch=source&distro=forky

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
3.4.13+dfsg-1

Affected versions

3.*
3.1.7+dfsg+~3.0.5-2
3.2.5+dfsg-1
3.3.2+dfsg-1
3.3.3+dfsg-1
3.3.3+dfsg-2
3.4.1+dfsg-1
3.4.2+dfsg-1
3.4.5+dfsg-1
3.4.12+dfsg-1

Ecosystem specific

{
    "urgency": "not yet assigned"
}

Database specific

source
"https://storage.googleapis.com/osv-test-debian-osv/debian-cve-osv/DEBIAN-CVE-2026-75838.json"