CVE-2026-34601xmldom是一款纯JavaScript的XML解析库。在受影响版本中,该库未能正确处理CDATA节点中的终止符']]>'。攻击者可利用此漏洞将精心构造的字符串注入CDATA部分,导致在序列化时原本应作为纯文本的数据被解析为XML标记。这使得攻击者能够注入XML结构,操纵下游业务逻辑,造成数据完整性风险。
漏洞的核心在于xmldom库的XMLSerializer模块对CDATASection节点的序列化处理缺乏安全验证。当攻击者输入包含CDATA终止序列']]>'的字符串时,xmldom允许其被完整插入到CDATA节点中。在后续的序列化过程中,库直接输出该内容而未进行转义或分割,导致']]>'提前闭合了CDATA块。其后的内容被解析器视为有效的XML元素,从而允许攻击者注入恶意标签或修改文档结构。由于CVSS评分为7.5(HIGH),且完整性影响为高,该漏洞可能被用于篡改关键数据或绕过安全检查。