Cross-site scripting in Postcss - CVE-2026-41305
Published: April 24, 2026
Vulnerability details
The vulnerability allows a remote attacker to execute arbitrary script in a victim's browser.
The vulnerability exists due to cross-site scripting in CSS stringify output when embedding re-stringified user-supplied CSS in HTML style tags. A remote attacker can supply crafted CSS containing an unescaped closing style sequence to execute arbitrary script in a victim's browser.
User interaction is required to load the generated HTML.
Affected software
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Maximo Application Suite - Manage Component
IBM Decision Optimization for Cloud Pak for Data
IBM Maximo Scheduler Optimization
Maximo Application Suite - Visual Inspection Component
How to mitigate CVE-2026-41305
IBM Watson Discovery for IBM Cloud Pak for Data - update to 5.3.2
IBM Maximo Application Suite - Manage Component - addressed in versions 9.0.26, 9.1.18
IBM Maximo Scheduler Optimization - addressed in versions 9.0.25, 9.1.14, 9.2.1
Maximo Application Suite - Visual Inspection Component - addressed in versions 9.0.20, 9.1.17
IBM Decision Optimization for Cloud Pak for Data - update to 5.3.1 patch 6
External References
Related Security Bulletins
- Cross-site scripting in Postcss
- IBM Watson Discovery Cartridge update for PostCSS
- IBM Maximo Application Suite - Manage Component update for PostCSS
- IBM Maximo Application Suite - Visual Inspection Component update for PostCSS
- Multiple vulnerabilities in IBM Decision Optimization for Cloud Pak for Data
- IBM Maximo Scheduler Optimization update for PostCSS