CVE-2026-91146
EUVD-2026-7816914.09.2026, 22:16
Takahe through 0.11.0 fails to restrict URL schemes in link hrefs within federated post content and profile summaries, allowing remote actors to inject javascript: links. Attackers can deliver federated content with malicious javascript: hrefs that execute in the instance origin when clicked, enabling session hijacking or impersonation of viewers.
Awaiting analysis
This vulnerability is currently awaiting analysis.