Correção: RP # 7905 (éter/ éterpad). `getHTMLFromAtext` no 'src/node/utils/ExportHtml.ts` interpola valores do 'exportHtmlTags AdicionaisComData` gancho `span data- =" "` sem fuga do atributo HTML. O valor vem literalmente do grupo de atributos pad, que um editor pad controla através de um conjunto de alterações criado (só os atributos `autor` são validados; `moveOpsToNewPool` -> `AttributePool.putAttrib` armazena qualquer valor. Com um plug-in agrupado que registra o gancho (ep_font_color / ep_font_size), um valor de atributo como `" onload="alert( 1 )` é exportado como ` ` e serviu como texto/html, produzindo XSS armazenado para qualquer colaborador que abra a exportação. Correção: escape do nome e valor via `Security.escapeHTMLAttribute`. RP # 7905 também adiciona um aviso de inicialização quando a conta padrão/oficial ou credenciais SSO estão configuradas (defesa em profundidade, não quebrando).
Registro de aconselhamento: GHSA- 2 jp 7 -wwpg- 3 p 9 w. Identificadores relacionados: CVE- 2026 - 55090. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 17 T 17: 49: 38.000 Z e lista a sua última modificação como 2026 - 08 - 17 T 17: 49: 39.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/África do Sul:N.
Informações sobre software e versão afetadas: pacote npm ep_etherpad-lite — ECOSYSTEM: introduzido 0, corrigido 3.3.0. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 5 suporte de referências nestes tipos: WEB, PACKAGE.