High severity7.2NVD Advisory· Published Jul 23, 2026· Updated Jul 28, 2026
CVE-2026-65898
CVE-2026-65898
Description
DOMPurify before 3.4.11 fails to clone the ALLOWED_ATTR allowlist when setConfig() is used with an uponSanitizeAttribute hook, allowing the hook to permanently mutate the shared allowlist. Attackers can register a hook that conditionally allows dangerous attributes like onerror for trusted elements, then submit untrusted content that inherits the polluted allowlist and executes event handlers as stored XSS.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
dompurifynpm | < 3.4.11 | 3.4.11 |
Affected products
62- osv-coords60 versionspkg:apk/chainguard/wazuh-dashboard-dashboards-notifications-fipspkg:apk/chainguard/wazuh-dashboard-dashboards-reportingpkg:apk/chainguard/wazuh-dashboard-fipspkg:apk/chainguard/langfuse-fips-2-workerpkg:apk/chainguard/langfuse-fips-3-workerpkg:apk/chainguard/wazuh-dashboard-anomaly-detection-dashboards-plugin-fipspkg:apk/chainguard/langfuse-2pkg:apk/chainguard/kibana-9.4-iamguardedpkg:apk/chainguard/langfuse-3-workerpkg:apk/chainguard/wazuh-dashboard-dashboards-maps-fipspkg:apk/chainguard/wazuh-dashboard-dashboards-visualizations-fipspkg:apk/chainguard/opensearch-dashboards-2-index-management-dashboards-pluginpkg:apk/chainguard/langfuse-fips-2pkg:apk/chainguard/opensearch-dashboards-2-dashboards-mapspkg:apk/chainguard/librechatpkg:apk/chainguard/opensearch-dashboards-2pkg:apk/chainguard/wazuh-dashboardpkg:apk/chainguard/opensearch-dashboards-3-fips-index-management-dashboards-pluginpkg:apk/chainguard/wazuh-dashboard-alerting-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-3-fips-dashboards-search-relevancepkg:apk/chainguard/wazuh-dashboard-dashboards-notificationspkg:apk/chainguard/wazuh-dashboard-anomaly-detection-dashboards-pluginpkg:apk/chainguard/kibana-9.4pkg:apk/chainguard/nextcloud-server-32pkg:apk/wolfi/nextcloud-server-33pkg:apk/wolfi/langfuse-3-workerpkg:apk/chainguard/opensearch-dashboards-2-dashboards-observabilitypkg:apk/chainguard/opensearch-dashboards-2-security-analytics-dashboards-pluginpkg:apk/chainguard/wazuh-dashboard-dashboards-visualizationspkg:apk/chainguard/opensearch-dashboards-3-fips-dashboards-query-workbenchpkg:apk/chainguard/opensearch-dashboards-3-fips-ml-commons-dashboardspkg:apk/chainguard/wazuh-dashboard-pluginspkg:apk/chainguard/opensearch-dashboards-2-alerting-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-anomaly-detection-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-dashboards-query-workbenchpkg:apk/chainguard/opensearch-dashboards-2-dashboards-search-relevancepkg:apk/chainguard/opensearch-dashboards-3-fips-dashboards-notificationspkg:apk/chainguard/nextcloud-server-34pkg:apk/chainguard/opensearch-dashboards-2-security-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-3-fipspkg:apk/chainguard/opensearch-dashboards-3-fips-alerting-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-3-fips-dashboards-mapspkg:apk/chainguard/opensearch-dashboards-3-fips-dashboards-observabilitypkg:apk/chainguard/opensearch-dashboards-2-dashboards-reportingpkg:apk/chainguard/opensearch-dashboards-2-dashboards-visualizationspkg:apk/chainguard/opensearch-dashboards-2-ml-commons-dashboardspkg:apk/chainguard/wazuh-dashboard-alerting-dashboards-plugin-fipspkg:apk/chainguard/wazuh-dashboard-plugins-fipspkg:apk/chainguard/langfuse-2-workerpkg:apk/chainguard/nextcloud-server-33pkg:apk/chainguard/opensearch-dashboards-3-fips-anomaly-detection-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-3-fips-security-analytics-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-3-fips-security-dashboards-pluginpkg:apk/chainguard/wazuh-dashboard-dashboards-mapspkg:apk/chainguard/wazuh-dashboard-dashboards-reporting-fipspkg:apk/chainguard/wazuh-dashboard-index-management-dashboards-pluginpkg:apk/chainguard/opensearch-dashboards-2-dashboards-notificationspkg:apk/chainguard/wazuh-dashboard-index-management-dashboards-plugin-fipspkg:apk/wolfi/nextcloud-server-32pkg:apk/chainguard/opensearch-dashboards-3-fips-dashboards-reporting
< 4.14.5-r7+ 59 more
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 2.95.12-r33
- (no CPE)range: < 3.197.0-r0
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 2.95.12-r31
- (no CPE)range: < 9.4.2-r6
- (no CPE)range: < 3.197.1-r0
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.95.12-r33
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 0.8.7-r4
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 9.4.2-r6
- (no CPE)range: < 32.0.12-r4
- (no CPE)range: < 33.0.6-r5
- (no CPE)range: < 3.197.1-r0
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 34.0.1-r4
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 2.95.12-r31
- (no CPE)range: < 33.0.6-r5
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 3.7.0-r0
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 2.19.5-r15
- (no CPE)range: < 4.14.5-r7
- (no CPE)range: < 32.0.12-r4
- (no CPE)range: < 3.7.0-r0
Patches
Vulnerability mechanics
References
6- github.com/cure53/DOMPurify/security/advisories/GHSA-cmwh-pvxp-8882nvdExploitThird Party AdvisoryWEB
- github.com/advisories/GHSA-cmwh-pvxp-8882ghsaADVISORY
- www.vulncheck.com/advisories/dompurify-before-permanent-attribute-allowlist-pollution-via-setconfignvdThird Party Advisory
- github.com/cure53/DOMPurify/commit/011bc3b2fcc4be17aa76f9030e8668207717acb9ghsaWEB
- github.com/cure53/DOMPurify/pull/1482ghsaWEB
- github.com/cure53/DOMPurify/releases/tag/3.4.11ghsaWEB
News mentions
0No linked articles in our index yet.