Content Spoofing and Cross-site Scripting Vulnerability in XmlBuilder by Josh Nuss
CVE-2026-47079

2.1LOW

Key Information:

Vendor

Joshnuss

Vendor
CVE Published:
21 August 2026

What is CVE-2026-47079?

The XmlBuilder module by Josh Nuss suffers from an inappropriate encoding for output context vulnerability. Specifically, the methods XmlBuilder.generate/1, XmlBuilder.generate/2, XmlBuilder.escape_string/1, and XmlBuilder.escape_entity/1 fail to properly escape specific characters. When attacker-controlled input includes tokens resembling XML entities, such as <script>, it escapes incorrectly, resulting in raw script insertion. This oversight allows attackers to manipulate the serialized XML output, leading to potential Cross-site Scripting (XSS) and content spoofing incidents when the output is parsed by downstream systems. Both element text and attribute values are at risk, emphasizing the need for immediate updates if using affected versions.

Affected Version(s)

xml_builder 0.0.6 < 2.4.1

xml_builder aae31e6e8ac837bcbb8afb816c0d14324b5cfe2b

References

CVSS V4

Score:
2.1
Severity:
LOW
Confidentiality:
None
Integrity:
None
Availability:
None
Attack Vector:
Local
Attack Complexity:
Low
Attack Required:
Physical
Privileges Required:
Undefined
User Interaction:
None

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

Peter Ullrich
Joshua Nussbaum
Jonatan Männchen / EEF
.