Input validation error in html - CVE-2025-22872
Published: April 23, 2025 / Updated: December 11, 2025
Vulnerability details
The vulnerability allows a remote attacker to perform code injection attacks.
The vulnerability exists due to insufficient validation of tags with unquoted attribute values that end with a solidus character (/). The tokenizer can interpret such tags as self-closing, leading to content following such tags as being placed in the wrong scope during DOM construction.
Affected software
SUSE Linux Enterprise Server 15 SP4
SUSE Linux Enterprise Server 15 SP3
SUSE Linux Enterprise Server 15 SP5
SUSE Linux Enterprise Server 12 SP5
SUSE Linux Enterprise Server 15 SP6
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise High Performance Computing 12
SUSE Linux Enterprise Real Time 15
SUSE Linux Micro
SUSE Enterprise Storage
Fedora
Containers Module
HPC Module
openSUSE Leap
Ubuntu
IBM Concert Software
Netcool Operations Insight
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
IBM Maximo Application Suite
Splunk Operator for Kubernetes Add-on
IBM Cloud Pak for Business Automation
watsonx.data
Guardium Data Security Center (GDSC)
Maximo Application Suite - IoT Component
Robotic Process Automation for Cloud Pak
Business Automation Insights
Splunk Enterprise
golang-golang-x-net-dev (Ubuntu package)
golang-golang-x-net (Ubuntu package)
libsquashfuse0
squashfuse-debugsource
libsquashfuse0-debuginfo
squashfuse
squashfuse-tools
squashfuse-devel
squashfuse-tools-debuginfo
squashfuse-debuginfo
adsys (Ubuntu package)
gum
docker-buildx
kubevirt-virt-exportproxy
kubevirt-virt-operator-debuginfo
obs-service-kubevirt_containers_meta
kubevirt-virt-handler-debuginfo
kubevirt-manifests
kubevirt-virt-handler
kubevirt-tests
kubevirt-pr-helper-conf
kubevirt-virt-controller-debuginfo
kubevirt-virt-api-debuginfo
kubevirt-virt-exportproxy-debuginfo
kubevirt-virt-launcher
kubevirt-container-disk-debuginfo
kubevirt-virt-exportserver
kubevirt-virt-exportserver-debuginfo
kubevirt-virt-controller
kubevirt-virt-api
kubevirt-virtctl-debuginfo
kubevirt-container-disk
kubevirt-virt-launcher-debuginfo
kubevirt-virtctl
kubevirt-virt-operator
kubevirt-tests-debuginfo
apptainer
apptainer-debuginfo
apptainer-sle16
apptainer-sle15_6
apptainer-leap
apptainer-sle15_7
elemental-register
elemental-support
kubernetes1.18-client
kubernetes1.18-client-common
kubernetes1.23-client-debuginfo
kubernetes1.23-client-common
kubernetes1.23-client
kubernetes1.23-proxy
kubernetes1.23-kubeadm-debuginfo
kubernetes1.23-controller-manager-debuginfo
kubernetes1.23-apiserver-debuginfo
kubernetes1.23-scheduler-debuginfo
kubernetes1.23-proxy-debuginfo
kubernetes1.23-kubelet-debuginfo
kubernetes1.23-client-fish-completion
kubernetes1.23-client-bash-completion
kubernetes1.23-controller-manager
kubernetes1.23-apiserver
kubernetes1.23-kubeadm
kubernetes1.23-kubelet-common
kubernetes1.23-scheduler
kubernetes1.23-kubelet
kubernetes1.24-controller-manager
kubernetes1.24-kubeadm
kubernetes1.24-client
kubernetes1.24-kubelet
kubernetes1.24-scheduler
kubernetes1.24-proxy
kubernetes1.24-apiserver
kubernetes1.24-client-common
kubernetes1.24-kubelet-common
kubernetes1.24-client-bash-completion
kubernetes1.24-client-fish-completion
kubernetes1.26-client-common
kubernetes1.26-client
kubernetes1.28-client-common
kubernetes1.28-client
kubernetes1.31-scheduler
kubernetes1.31-kubelet-common
kubernetes1.31-controller-manager
kubernetes1.31-apiserver
kubernetes1.31-proxy
kubernetes1.31-client
kubernetes1.31-kubeadm
kubernetes1.31-client-common
kubernetes1.31-client-bash-completion
kubernetes1.31-client-fish-completion
kubernetes1.31-kubelet
rclone
glow
containerd
elemental-toolkit
caddy
docker-compose
gh
yq
docker-debuginfo
docker
docker-bash-completion
How to mitigate CVE-2025-22872
IBM Concert Software - update to 2.0.0
Netcool Operations Insight - update to 1.6.15
watsonx.data - update to 2.2.1
Guardium Data Security Center (GDSC) - addressed in versions 3.7.2, 3.8.5
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data - update to 5.2.0
Maximo Application Suite - IoT Component - addressed in versions 8.7.29, 8.8.26, 9.0.15, 9.1.6
IBM Maximo Application Suite - addressed in versions 8.10.29, 8.11.26, 9.0.15, 9.1.3
Splunk Enterprise - addressed in versions 9.3.10, 9.3.12, 9.4.9, 9.4.11, 10.0.4, 10.0.6, 10.2.1, 10.2.3
Robotic Process Automation for Cloud Pak - addressed in versions 21.0.7.21, 23.0.20.3, 30.0.1
Business Automation Insights - addressed in versions 24.0.0.0.6, 24.0.1.0.6, 25.0.0.0.3
golang-golang-x-net-dev (Ubuntu package) - addressed in versions 1:0.0+git20160110.4fd4a9f-1ubuntu0.1~esm2, 1:0.0+git20170629.c81e7f2+dfsg-2ubuntu0.1~esm2, 1:0.0+git20190811.74dc4d7+dfsg-1ubuntu0.1~esm2
golang-golang-x-net (Ubuntu package) - addressed in versions 1:0.0+git20211209.491a49a+dfsg-1ubuntu0.1~esm2, 1:0.21.0+dfsg-1ubuntu0.1~esm2
libsquashfuse0 - update to 0.5.0-150600.3.2.1
squashfuse-debugsource - update to 0.5.0-150600.3.2.1
libsquashfuse0-debuginfo - update to 0.5.0-150600.3.2.1
squashfuse - update to 0.5.0-150600.3.2.1
squashfuse-tools - update to 0.5.0-150600.3.2.1
squashfuse-devel - update to 0.5.0-150600.3.2.1
squashfuse-tools-debuginfo - update to 0.5.0-150600.3.2.1
squashfuse-debuginfo - update to 0.5.0-150600.3.2.1
adsys (Ubuntu package) - addressed in versions 0.9.2~20.04.2ubuntu0.1+esm1, 2.0.11-0ubuntu1~16.04.4+esm2, 2.3.7-0ubuntu0.16.04.1+esm2, 3.0.3-0ubuntu1~18.04.2+esm2
gum - addressed in versions 0.16.1-1.el10_1, 0.16.1-1.fc41, 0.16.1-1.fc42
docker-buildx - addressed in versions 0.24.0-1.fc41, 0.24.0-1.fc42, 0.24.0-1.fc43
kubevirt-virt-exportproxy - update to 1.4.1-150600.5.24.1
kubevirt-virt-operator-debuginfo - update to 1.4.1-150600.5.24.1
obs-service-kubevirt_containers_meta - update to 1.4.1-150600.5.24.1
kubevirt-virt-handler-debuginfo - update to 1.4.1-150600.5.24.1
kubevirt-manifests - addressed in versions 1.4.1-150600.5.24.1, 1.6.3-150700.3.13.1
kubevirt-virt-handler - update to 1.4.1-150600.5.24.1
kubevirt-tests - update to 1.4.1-150600.5.24.1
kubevirt-pr-helper-conf - update to 1.4.1-150600.5.24.1
kubevirt-virt-controller-debuginfo - update to 1.4.1-150600.5.24.1
kubevirt-virt-api-debuginfo - update to 1.4.1-150600.5.24.1
kubevirt-virt-exportproxy-debuginfo - update to 1.4.1-150600.5.24.1
kubevirt-virt-launcher - update to 1.4.1-150600.5.24.1
kubevirt-container-disk-debuginfo - update to 1.4.1-150600.5.24.1
kubevirt-virt-exportserver - update to 1.4.1-150600.5.24.1
kubevirt-virt-exportserver-debuginfo - update to 1.4.1-150600.5.24.1
kubevirt-virt-controller - update to 1.4.1-150600.5.24.1
kubevirt-virt-api - update to 1.4.1-150600.5.24.1
kubevirt-virtctl-debuginfo - addressed in versions 1.4.1-150600.5.24.1, 1.6.3-150700.3.13.1
kubevirt-container-disk - update to 1.4.1-150600.5.24.1
kubevirt-virt-launcher-debuginfo - update to 1.4.1-150600.5.24.1
kubevirt-virtctl - addressed in versions 1.4.1-150600.5.24.1, 1.6.3-150700.3.13.1
kubevirt-virt-operator - update to 1.4.1-150600.5.24.1
kubevirt-tests-debuginfo - update to 1.4.1-150600.5.24.1
apptainer - update to 1.4.5-150600.4.12.1
apptainer-debuginfo - update to 1.4.5-150600.4.12.1
apptainer-sle16 - update to 1.4.5-150600.4.12.1
apptainer-sle15_6 - update to 1.4.5-150600.4.12.1
apptainer-leap - update to 1.4.5-150600.4.12.1
apptainer-sle15_7 - update to 1.4.5-150600.4.12.1
elemental-register - update to 1.8.1-160000.1.1
elemental-support - update to 1.8.1-160000.1.1
kubernetes1.18-client - update to 1.18.10-150200.5.21.1
kubernetes1.18-client-common - update to 1.18.10-150200.5.21.1
kubernetes1.23-client-debuginfo - addressed in versions 1.23.17-150300.7.12.1, 1.23.17-150500.3.21.1
kubernetes1.23-client-common - addressed in versions 1.23.17-150300.7.12.1, 1.23.17-150500.3.21.1
kubernetes1.23-client - addressed in versions 1.23.17-150300.7.12.1, 1.23.17-150500.3.21.1
kubernetes1.23-proxy - update to 1.23.17-150500.3.21.1
kubernetes1.23-kubeadm-debuginfo - update to 1.23.17-150500.3.21.1
kubernetes1.23-controller-manager-debuginfo - update to 1.23.17-150500.3.21.1
kubernetes1.23-apiserver-debuginfo - update to 1.23.17-150500.3.21.1
kubernetes1.23-scheduler-debuginfo - update to 1.23.17-150500.3.21.1
kubernetes1.23-proxy-debuginfo - update to 1.23.17-150500.3.21.1
kubernetes1.23-kubelet-debuginfo - update to 1.23.17-150500.3.21.1
kubernetes1.23-client-fish-completion - update to 1.23.17-150500.3.21.1
kubernetes1.23-client-bash-completion - update to 1.23.17-150500.3.21.1
kubernetes1.23-controller-manager - update to 1.23.17-150500.3.21.1
kubernetes1.23-apiserver - update to 1.23.17-150500.3.21.1
kubernetes1.23-kubeadm - update to 1.23.17-150500.3.21.1
kubernetes1.23-kubelet-common - update to 1.23.17-150500.3.21.1
kubernetes1.23-scheduler - update to 1.23.17-150500.3.21.1
kubernetes1.23-kubelet - update to 1.23.17-150500.3.21.1
kubernetes1.24-controller-manager - update to 1.24.17-150500.3.28.1
kubernetes1.24-kubeadm - update to 1.24.17-150500.3.28.1
kubernetes1.24-client - update to 1.24.17-150500.3.28.1
kubernetes1.24-kubelet - update to 1.24.17-150500.3.28.1
kubernetes1.24-scheduler - update to 1.24.17-150500.3.28.1
kubernetes1.24-proxy - update to 1.24.17-150500.3.28.1
kubernetes1.24-apiserver - update to 1.24.17-150500.3.28.1
kubernetes1.24-client-common - update to 1.24.17-150500.3.28.1
kubernetes1.24-kubelet-common - update to 1.24.17-150500.3.28.1
kubernetes1.24-client-bash-completion - update to 1.24.17-150500.3.28.1
kubernetes1.24-client-fish-completion - update to 1.24.17-150500.3.28.1
kubernetes1.26-client-common - update to 1.26.15-150400.9.22.1
kubernetes1.26-client - update to 1.26.15-150400.9.22.1
kubernetes1.28-client-common - update to 1.28.13-150400.9.14.1
kubernetes1.28-client - update to 1.28.13-150400.9.14.1
kubernetes1.31-scheduler - update to 1.31.9-150600.13.10.1
kubernetes1.31-kubelet-common - update to 1.31.9-150600.13.10.1
kubernetes1.31-controller-manager - update to 1.31.9-150600.13.10.1
kubernetes1.31-apiserver - update to 1.31.9-150600.13.10.1
kubernetes1.31-proxy - update to 1.31.9-150600.13.10.1
kubernetes1.31-client - update to 1.31.9-150600.13.10.1
kubernetes1.31-kubeadm - update to 1.31.9-150600.13.10.1
kubernetes1.31-client-common - update to 1.31.9-150600.13.10.1
kubernetes1.31-client-bash-completion - update to 1.31.9-150600.13.10.1
kubernetes1.31-client-fish-completion - update to 1.31.9-150600.13.10.1
kubernetes1.31-kubelet - update to 1.31.9-150600.13.10.1
rclone - addressed in versions 1.70.2-1.fc43, 1.70.3-1.el9
glow - addressed in versions 2.1.1-1.el10_1, 2.1.1-1.fc41, 2.1.1-1.fc42
containerd - update to 2.1.1-1.fc43
elemental-toolkit - update to 2.3.2-160000.1.1
caddy - addressed in versions 2.10.0-1.fc42, 2.10.0-1.fc43
docker-compose - update to 2.36.1-1.fc43
gh - update to 2.72.0-1.fc43
Splunk Operator for Kubernetes Add-on - update to 3.0.0
yq - addressed in versions 4.47.1-1.fc41, 4.47.1-1.fc42, 4.47.1-2.fc41, 4.47.1-2.fc42
IBM Cloud Pak for Business Automation - addressed in versions 24.0.0-IF006, 24.0.1-IF004, 25.0.0-IF001
docker-debuginfo - update to 28.2.2_ce-98.134.1
docker - update to 28.2.2_ce-98.134.1
docker-bash-completion - update to 28.2.2_ce-98.134.1
External References
Related Security Bulletins
- Improper input validation in Go HTML
- Fedora 43 update for caddy
- Fedora 42 update for caddy
- Fedora 43 update for docker-compose
- Fedora 43 update for containerd
- Fedora 43 update for docker-buildx
- Fedora 42 update for docker-buildx
- Fedora 41 update for docker-buildx
- Multiple vulnerabilities in IBM Guardium Data Security Center
- SUSE update for kubernetes1.23
- SUSE update for kubernetes1.24
- SUSE update for kubernetes-old
- Fedora 42 update for glow
- Fedora 41 update for glow
- Fedora EPEL 10.1 update for glow
- Fedora 41 update for gum
- Fedora 42 update for gum
- Fedora EPEL 10.1 update for gum
- Multiple vulnerabilities in IBM Watson Speech Services Cartridge
- Fedora 43 update for rclone
- SUSE update for kubernetes1.18
- SUSE update for kubernetes1.18
- Fedora EPEL 9 update for rclone
- SUSE update for docker
- SUSE update for kubernetes1.28
- Multiple vulnerabilities in IBM Robotic Process Automation for Cloud Pak
- SUSE update for kubernetes1.23
- SUSE update for kubernetes1.23
- SUSE update for kubernetes1.26
- SUSE update for kubernetes1.23
- SUSE update for kubernetes1.26
- Multiple vulnerabilities in IBM Concert Software
- Fedora 42 update for yq
- Fedora 41 update for yq
- Fedora 41 update for yq
- Fedora 42 update for yq
- IBM watsonx.data update for tokenizer
- SUSE update for kubevirt, virt-api-container, virt-controller-container, virt-exportproxy-container, virt-exportserver-container, virt-handler-container, virt-launcher-container, virt-libguestfs-t
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation
- Multiple vulnerabilities in IBM Maximo Application Suite
- Splunk Operator for Kubernetes Add-on update for third-party components
- Multiple vulnerabilities in Netcool Operations Insight
- Multiple vulnerabilities in IBM Guardium Data Security Center
- SUSE update for kubevirt, virt-api-container, virt-controller-container, virt-exportproxy-container, virt-exportserver-container, virt-handler-container, virt-launcher-container, virt-libguestfs-t
- Multiple vulnerabilities in IBM Maximo Application Suite - IoT Component
- Multiple vulnerabilities in IBM Business Automation Insights
- Multiple vulnerabilities in Splunk Enterprise
- SUSE update for apptainer
- SUSE update for elemental-register, elemental-toolkit
- Ubuntu update for golang-golang-x-net
- Ubuntu update for golang-golang-x-net-dev
- Ubuntu update for adsys
- Splunk Enterprise update for third-party components (May 2026)
- Fedora 43 update for gh