CVE-2026-6658
Last modified
CVE-2026-6658 is a medium-severity vulnerability rated 5.4/10 on the CVSS scale. A vulnerability in jupyter/nbconvert versions <= 7.17.0 allows for Cross-site Scripting (XSS) via unsanitized `text/vnd.mermaid` output in HTML exports. The `data_mermaid` block in `share/templates/lab/base.html.j2` renders `text/vnd.mermaid` cell output directly into HTML without escaping, enabling attackers to inject arbitrary HTML/JavaScript by breaking out of the `<pre>` tag. EPSS estimates a 0.23% chance of exploitation in the next 30 days.
Description
A vulnerability in jupyter/nbconvert versions <= 7.17.0 allows for Cross-site Scripting (XSS) via unsanitized `text/vnd.mermaid` output in HTML exports. The `data_mermaid` block in `share/templates/lab/base.html.j2` renders `text/vnd.mermaid` cell output directly into HTML without escaping, enabling attackers to inject arbitrary HTML/JavaScript by breaking out of the `<pre>` tag. This vulnerability impacts any server using nbconvert to render notebooks as HTML, allowing attackers to execute arbitrary JavaScript in the context of users viewing the HTML export.
Metrics
Weakness Enumeration
References
Timeline
- Published
- Last Modified
- Status
- Deferred
Frequently Asked Questions
What is CVE-2026-6658?
How severe is CVE-2026-6658?
How do I fix CVE-2026-6658?
How Strix Helps
- How Strix found a critical auth bypass in etcdStrix autonomously discovered a critical authentication bypass in etcd, later designated CVE-2026-33413.
- Autonomous PentestingAI agents that find and validate exploitable vulnerabilities like this one across your applications.
- PR ReviewsPentest every pull request so vulnerable code is caught before it ships to production.
- AI Penetration TestingHow AI-driven penetration testing continuously covers your attack surface.
Related CVEs from 2026
- CVE-2026-66574Contributor Cross Site Scripting (XSS) in Element Pack Eleme…6.5
- CVE-2026-66575Unauthenticated Insecure Direct Object References (IDOR) in …5.3
- CVE-2026-66576Contributor Cross Site Scripting (XSS) in JetBlocks For Elem…6.5
- CVE-2026-66577Contributor Cross Site Scripting (XSS) in JetSearch <= 3.6.3…6.5
- CVE-2026-66578Contributor Cross Site Scripting (XSS) in PropertyHive <= 2.…6.5
- CVE-2026-66579Contributor Cross Site Scripting (XSS) in JetElements For El…6.5
- CVE-2026-66580Contributor SQL Injection in Product Feed Manager <= 7.12.0 …8.5
- CVE-2026-66581Unauthenticated Cross Site Scripting (XSS) in JetEngine <= 3…7.1
- CVE-2026-66582Unauthenticated Cross Site Scripting (XSS) in TranslatePress…7.1
- CVE-2026-66583Unauthenticated PHP Object Injection in Forminator <= 1.57.0…9.8
- CVE-2026-66584Unauthenticated Cross Site Scripting (XSS) in 12 Step Meetin…7.1
- CVE-2026-66585Unauthenticated Sensitive Data Exposure in WP Cafe Pro < 3.0…7.5
Are you affected by CVE-2026-6658?
Run a free Strix scan to check your systems for this vulnerability.
Scan your code nowSource: NVD / NIST
