En Chromium se ha decidido eliminar el soporte para XSLT y dejar de usar libxslt y libxml2

La empresa Google ha tomado la decisión de eliminar de su motor de navegación Chromium los componentes para soportar el lenguaje de transformación de documentos XML XSLT. La razón mencionada es el deseo de reducir la superficie de ataque al cesar el uso de la biblioteca libxslt. Según Google, el soporte para XSLT 1.0 presenta riesgos de seguridad injustificados, ya que en la biblioteca libxslt se encuentran periódicamente vulnerabilidades (por ejemplo, CVE-2025-7425 y CVE-2022-22834) y cuenta con problemas de mantenimiento (desde junio hasta septiembre la biblioteca no tuvo soporte ni corrección de vulnerabilidades). Los proyectos Firefox y WebKit también están considerando la posibilidad de eliminar el soporte de XSLT.

Las vulnerabilidades en XSLT se están convirtiendo en herramientas para llevar a cabo ataques en los navegadores, dado que en la actualidad el soporte del cliente para XSLT es poco demandado y se utiliza raramente, y las tareas de transformación de datos a HTML pueden resolverse de manera más segura mediante API de JavaScript, como DOMParser y Fetch. Según las estadísticas de Google, la proporción de páginas web cargadas que utilizan XSLT es del 0.02%, y la proporción de páginas que aplican instrucciones de procesamiento XSLT se estima en el 0.001%.

De manera similar, se ha decidido cesar el uso de la biblioteca libxml2 en Chromium, donde también se encuentran regularmente vulnerabilidades y existen problemas de mantenimiento. La biblioteca libxml2 se utiliza en Chromium para analizar, serializar y verificar datos en formato XML, y sobre la base de libxslt se implementa la clase XSLTProcessor y las instrucciones de procesamiento XSLT («»).

El soporte de las capacidades basadas en libxslt, como la API XSLTProcessor y las instrucciones de análisis de hojas de estilo XML, se suspenderá en la versión de Chrome 155, programada para el 17 de noviembre de 2026. En Chrome 143, prevista para el 2 de diciembre de 2025, se añadirá a la consola web una advertencia sobre la transición de la API XSLTProcessor a obsoleto. En Chrome 148 (primavera de 2026), el soporte para XSLT se desactivará por defecto en las ramas Canary, Dev y Beta. La funcionalidad para el análisis de XML se mantendrá, pero se trasladará a una nueva biblioteca escrita en Rust con un enfoque en la seguridad.

Como alternativa al soporte integrado de XSLT en el navegador, se propone trasladar el procesamiento de XSLT al lado servidores y enviar a los clientes contenido HTML ya formado. Los controladores que utilizan la API XML para interactuar entre el cliente y el servidor, se propone reemplazar el uso del formato JSON y la representación a través de la conversión de JSON a HTML/CSS mediante JavaScript. Entre las alternativas posibles también se menciona el uso de bibliotecas de JavaScript como Saxonica con la implementación de XSLT, una capa de polyfill para garantizar la compatibilidad con código antiguo, que ofrece reemplazar XSLTProcessor basado en WASM, y una extensión del navegador que inserta automáticamente la capa de polyfill en documentos XML.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster