CVE · CVE-2026-8445 Python HTML 소독 라이브러리 justhtml은 to_html() 출력은 안전했지만, 별도 출구인 to_markdown()에서는 엔티티 디코딩된 텍스트와 title/textarea/noscript/plaintext 같은 RCDATA 요소 내용을 이스케이프 없이 그대로 방출했습니다. 소독을 신뢰해 Markdown으로 렌더링하는 애플리케이션은 이 경로로 저장형 XSS에 노출될 수 있습니다(CVSS v4.0 9.3 / v3.1 9.8 CRITICAL, CWE-79, 1.11.0 이하 취약·1.12.0 패치 — CVE.org/GHSA 확인).
CVE · CVE-2026-7808 justhtml 1.16.0 미만 버전은 정책 객체 변조·대소문자 섞은 태그·doctype 조작 등 5가지 경로로 소독을 우회해 script/style 같은 능동 콘텐츠가 살아남을 수 있었습니다. NVD는 CVSS 9.8(v3.1)/9.3(v4.0)로 채점했지만, 유지관리자 자신의 자문은 '고급 사용 경로 전용'이라며 자체 심각도를 LOW로 매겨 두 평가가 갈립니다(CWE-20 주분류 — NVD/GHSA 확인).
CVE · CVE-2026-5388 HTML 소독 라이브러리 justhtml 1.15.0 미만 버전은 URL 소독 도우미(clean_url_value 등), HTML 직렬화, Markdown 원문 통과(html_passthrough), 커스텀 정책이라는 여러 지점에서 동시에 우회 가능했습니다. 기본 설정(sanitize=True)만 쓰는 배포는 영향이 제한적이나, 통과 옵션·커스텀 정책을 쓰는 배포는 XSS에 노출됩니다(CVSS v4.0 9.3 / v3.1 9.8 CRITICAL, CWE-20 — MITRE·VulnCheck 확인).