Medium severity4.7NVD Advisory· Published Aug 6, 2026· Updated Sep 10, 2026
CVE-2026-71497
CVE-2026-71497
Description
jsoup is a Java library for working with real-world HTML. From 1.14.3 until 1.23.1, jsoup's HTML parser could incorrectly handle a malformed tag name ending in a control character, causing the tag to acquire the parsing behavior of a different element. When a custom Safelist permits certain raw-text elements, this misparsing can cause content that should remain inert text to be emitted as active markup after serialization, potentially resulting in cross-site scripting. jsoup's built-in Safelists are not affected. This issue is fixed in version 1.23.1.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
org.jsoup:jsoupMaven | >= 1.14.3, < 1.23.1 | 1.23.1 |
Affected products
56- osv-coords55 versionspkg:apk/chainguard/apache-hoppkg:apk/chainguard/apache-hop-fipspkg:apk/chainguard/apache-tika-3.0pkg:apk/chainguard/apache-tika-3.1pkg:apk/chainguard/apache-tika-3.2pkg:apk/chainguard/apache-tika-3.3pkg:apk/chainguard/apache-tika-fips-3.0pkg:apk/chainguard/apache-tika-fips-3.1pkg:apk/chainguard/apache-tika-fips-3.2pkg:apk/chainguard/apache-tika-fips-3.3pkg:apk/chainguard/conductorpkg:apk/chainguard/conductor-fipspkg:apk/chainguard/copybarapkg:apk/chainguard/copybara-fipspkg:apk/chainguard/elasticsearch-8.19pkg:apk/chainguard/elasticsearch-8.19-iamguardedpkg:apk/chainguard/elasticsearch-8.19-iamguarded-fipspkg:apk/chainguard/elasticsearch-9.2pkg:apk/chainguard/elasticsearch-9.2-iamguardedpkg:apk/chainguard/elasticsearch-9.2-iamguarded-fipspkg:apk/chainguard/elasticsearch-9.3pkg:apk/chainguard/elasticsearch-9.3-iamguardedpkg:apk/chainguard/elasticsearch-9.3-iamguarded-fipspkg:apk/chainguard/elasticsearch-9.4pkg:apk/chainguard/elasticsearch-9.4-iamguardedpkg:apk/chainguard/elasticsearch-9.4-iamguarded-fipspkg:apk/chainguard/elasticsearch-9.5-iamguarded-fipspkg:apk/chainguard/elasticsearch-fips-8.19pkg:apk/chainguard/elasticsearch-fips-9.2pkg:apk/chainguard/elasticsearch-fips-9.3pkg:apk/chainguard/elasticsearch-fips-9.4pkg:apk/chainguard/elasticsearch-fips-9.5pkg:apk/chainguard/gradle-8pkg:apk/chainguard/gradle-9pkg:apk/chainguard/jbangpkg:apk/chainguard/metabasepkg:apk/chainguard/nextflowpkg:apk/chainguard/opensearch-2-ingest-attachmentpkg:apk/chainguard/opensearch-2-reportingpkg:apk/chainguard/opensearch-3-ingest-attachmentpkg:apk/chainguard/opensearch-3-reportingpkg:apk/chainguard/opensearch-fips-3-ingest-attachmentpkg:apk/chainguard/opensearch-fips-3-reportingpkg:apk/chainguard/scala-3.3pkg:apk/chainguard/spdx-tools-javapkg:apk/chainguard/wazuh-indexer-plugin-reportingpkg:apk/wolfi/apache-tika-3.1pkg:apk/wolfi/apache-tika-3.2pkg:apk/wolfi/apache-tika-3.3pkg:apk/wolfi/gradle-8pkg:apk/wolfi/gradle-9pkg:apk/wolfi/nextflowpkg:apk/wolfi/opensearch-3-ingest-attachmentpkg:apk/wolfi/opensearch-3-reportingpkg:apk/wolfi/spdx-tools-java
< 2.18.1-r15+ 54 more
- (no CPE)range: < 2.18.1-r15
- (no CPE)range: < 2.18.1-r9
- (no CPE)range: < 3.0.0-r29
- (no CPE)range: < 3.1.0-r36
- (no CPE)range: < 3.2.3-r16
- (no CPE)range: < 3.3.2-r1
- (no CPE)range: < 3.0.0-r11
- (no CPE)range: < 3.1.0-r13
- (no CPE)range: < 3.2.3-r11
- (no CPE)range: < 3.3.2-r2
- (no CPE)range: < 3.31.0-r8
- (no CPE)range: < 3.31.0-r9
- (no CPE)range: < 20260727-r1
- (no CPE)range: < 20260727-r1
- (no CPE)range: < 8.19.19-r4
- (no CPE)range: < 8.19.19-r4
- (no CPE)range: < 8.19.19-r3
- (no CPE)range: < 9.2.8-r9
- (no CPE)range: < 9.2.8-r9
- (no CPE)range: < 9.2.8-r7
- (no CPE)range: < 9.3.8-r1
- (no CPE)range: < 9.3.8-r1
- (no CPE)range: < 9.3.7-r4
- (no CPE)range: < 9.4.4-r1
- (no CPE)range: < 9.4.4-r1
- (no CPE)range: < 9.4.5-r1
- (no CPE)range: < 9.5.2-r3
- (no CPE)range: < 8.19.19-r3
- (no CPE)range: < 9.2.8-r7
- (no CPE)range: < 9.3.7-r4
- (no CPE)range: < 9.4.5-r1
- (no CPE)range: < 9.5.2-r3
- (no CPE)range: < 8.14.5-r5
- (no CPE)range: < 9.6.1-r4
- (no CPE)range: < 0.141.0-r1
- (no CPE)range: < 0.63.2-r3
- (no CPE)range: < 26.04.6-r1
- (no CPE)range: < 2.19.6-r7
- (no CPE)range: < 2.19.6-r7
- (no CPE)range: < 3.7.0-r14
- (no CPE)range: < 3.7.0-r14
- (no CPE)range: < 3.8.0-r1
- (no CPE)range: < 3.8.0-r1
- (no CPE)range: < 3.3.8-r3
- (no CPE)range: < 2.0.7-r4
- (no CPE)range: < 4.14.7-r3
- (no CPE)range: < 3.1.0-r36
- (no CPE)range: < 3.2.3-r16
- (no CPE)range: < 3.3.2-r1
- (no CPE)range: < 8.14.5-r5
- (no CPE)range: < 9.6.1-r4
- (no CPE)range: < 26.04.6-r1
- (no CPE)range: < 3.7.0-r14
- (no CPE)range: < 3.7.0-r14
- (no CPE)range: < 2.0.7-r4
Patches
Vulnerability mechanics
References
5News mentions
0No linked articles in our index yet.