A visualização HTML renderiza a saída da execução em um `iframe srcdoc` sem `sandbox`, assim um bypass sanitizador permite que o script injectado execute o mesmo- origin do editor. Quando uma vítima abrir a visualização, ela pode chamar APIs autenticadas com a sessão deles. Uma conta com privilégios `global:member` pode explorá- la. O problema foi corrigido em n 8 n versões 1.123.64, 2.29.8, e 2.30.1. Os usuários devem atualizar para uma dessas versões ou posteriormente para remediar a vulnerabilidade. Se a atualização não for imediatamente possível, os administradores devem considerar as seguintes mitigações temporárias: - Restringir n 8 n instância acesso apenas a usuários totalmente confiáveis. - Defina o `N 8 N_ CONTENT_SECURITY_POLICY` variável de ambiente a uma política que bloqueia scripts inline. - Evite expor fluxos de trabalho que renderem entradas controladas externamente no nó HTML ou visualização binaria HTML para usuários não confiados.

Estas soluções não remediam completamente o risco e só devem ser usadas como medidas de redução de curto prazo. Registro de aconselhamento: GHSA- p 3 rg-hrf 9 - w 9 gj. Identificadores relacionados: CVE- 2026 - 65597.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 22 T 17: 57: 14.000 Z e lista a sua última modificação como 2026 - 07 - 22 T 17: 57: 15.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:L/VA:N/SC:H/SI:L/África do Sul:N.

Software afetado e informações de versão: pacote npm n 8 n — ECOSISTEM: introduzido 0, corrigido 1.123.64 Pacote npm n 8 n — ECOSISTEM: introduzido 2.30.0, corrigido 2.30.1 Pacote npm n 8 n — ECOSISTEM: introduzido 2.0.0 -Cr. 0, corrigido 2.29.8. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 7 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.