CVE-2026-76985: Unescaped Html Attribute Concatenation

HTML attribute key and value are appended to a markup buffer without escaping, which can lead to Cross-Site Scripting (XSS).

Provally CuratedPublic repositoryMediumMedium confidenceVerifiedApache-2.0Java
greprules fetch cve-2026-76985-unescaped-html-attribute-concatenation --engine opengrep

Description

HTML attribute key and value are appended to a markup buffer without escaping, which can lead to Cross-Site Scripting (XSS).