Kompania Google ka marrë vendimin për të fshirë nga motorin e shfletuesit Chromium komponentët për mbështetje të gjuhës së përkthimit të dokumenteve XML, XSLT. Arsyetimi pas kësaj është dëshira për të reduktuar sipërfaqen e sulmeve përmes ndërprerjes së përdorimit të bibliotekës libxslt. Sipas Google, mbështetja për XSLT 1.0 paraqet rreziqe të pakuptimta për sigurinë, pasi në bibliotekën libxslt shpesh identifikohen vulnerabilitete (p.sh., CVE-2025-7425 dhe CVE-2022-22834) dhe ka probleme me mirëmbajtjen (nga qershori deri në shtator, biblioteka mbeti pa mbështetje dhe rregullime për vulnerabilitetet). Projektet Firefox dhe WebKit gjithashtu po shqyrtojnë mundësinë e heqjes së mbështetjes për XSLT.
Vulnerabilitetet në XSLT po shëndrrohen në mjete për kryerjen e sulmeve ndaj shfletuesve, ndërsa mbështetja klientelare për XSLT aktualisht është e panevojshme dhe përdoret jashtëzakonisht rrallë, duke qenë se detyrat e përkthimit të të dhënave në HTML mund të realizohen më sigurt me ndihmën e API-ve JavaScript, si DOMParser dhe Fetch. Sipas statistikave të Google, pjesa e faqeve web që ngarkohen dhe që përdorin XSLT është 0.02%, ndërsa pjesa e faqeve që përdorin udhëzime përpunimi XSLT është e vlerësuar në 0.001%.
Në mënyrë të ngjashme, është vendosur të ndalet përdorimi i liberisë libxml2 në Chromium, e cila gjithashtu ndesh rregullisht vulnerabilitete dhe ka probleme me mirëmbajtjen. Libërkëshe libxml2 përdoret në Chromium për të analizuar, serializuar dhe verifikuar të dhëna në formatin XML, dhe mbi bazën e libxslt është realizuar klasa XSLTProcessor dhe udhëzimet për përpunimin e XSLT ("").
Mbështetje për veçoritë e bazuara në libxslt, si API-i XSLTProcessor dhe udhëzimet për analizimin e tabelave të stilit XML, do të ndërpritet në lëshimin e Chrome 155, i cili është planifikuar për 17 nëntor 2026. Në Chrome 143, i planifikuar për 2 dhjetor 2025, do të shtohet një paralajmërim në konsolën web për çështjen e kalimit të API XSLTProcessor në statusin e deprecated. Në Chrome 148 (pranvera 2026), mbështetja për XSLT do të çaktivizohet si e parazgjedhur në degët Canary, Dev dhe Beta. Funksionaliteti për analizimin e XML do të ruhet, por do të transferohet në një bibliotekë të re të shkruar në gjuhën Rust me fokus në sigurinë.
Si një zëvendësim për mbështetje të integruar të shfletuesit për XSLT, propozohet që përpunimi i XSLT të kalojë në anën serverë dhe të dërgohen klientëve përmbajtje HTML të formuar tashmë. Procesorët që përdorin API XML për ndërveprimin midis klientit dhe server, propozohet të zëvendësohet me përdorimin e formatit JSON dhe vizatimin përmes transformimit të JSON në HTML/CSS me ndihmën e JavaScript. Nga alternativat e mundshme gjithashtu theksohet përdorimi i bibliotikave JavaScript Saxonica me implementimin e XSLT, një shtresë polyfill për të siguruar përputhshmërinë me kodin e vjetër, e cila ofron zëvendësimin e XSLTProcessor të bazuar në WASM dhe një shtesë të shfletuesit, që automatikisht e vendos shtresën polyfill në dokumentet XML.
Burimi: opennet.ru
