CVE-2026-73492: Cgi Unescape Html Uri Validation Bypass

CGI.unescapeHTML does not decode semicolon-less numeric character references (such as &#58 or &#x3a). Relying on CGI.unescapeHTML alone prior to URI scheme validation can allow malicious protocols like javascript: to bypass sanitization in web browsers.

Provally CuratedPublic repositoryMediumMedium confidenceVerifiedApache-2.0Ruby
greprules fetch cve-2026-73492-cgi-unescape-html-uri-validation-bypass --engine opengrep

Description

CGI.unescapeHTML does not decode semicolon-less numeric character references (such as &#58 or &#x3a). Relying on CGI.unescapeHTML alone prior to URI scheme validation can allow malicious protocols like javascript: to bypass sanitization in web browsers.