CVE-2024-22195
MediumAdvisory
Published 11 Jan 2024In the index since 5 Sept 2026
- Severity
- Medium
- worst across findings
- CVSS
- 6.1
- base score, highest
- EPSS
- 0.009
- 57th percentile
- CISA KEV
- Not listed
- no confirmed exploitation
- Charts affected
- 282
- of 17,781 indexed, latest versions
- Container images
- 301
- deployed by those charts
- Fix available
- 3 of 3
- affected packages
Jinja vulnerable to HTML attribute injection when passing user input as keys to xmlattr filter
Carried by container images the latest versions of 282 of 17,781 indexed charts deploy, on 301 images.
| Affected package | Affected versions | Fixed in | Images |
|---|---|---|---|
| py3-jinja2apk | 3.1.2-r2 | 3.1.4-r0 | 1 |
| jinja2pypi | 2.7.2, 2.8, 2.8.1, 2.9.4+14 more | 3.1.3 | 301 |
| jinja2deb | 2.7.2-2, 2.10-2, 2.10.1-2, 3.0.3-1 | 2.7.2-2ubuntu0.1~esm2, 2.10-2+deb10u1, 2.10.1-2ubuntu0.2, 3.0.3-1ubuntu0.1 | 11 |
- OSV records
- ALPINE-CVE-2024-22195GHSA-h5c8-rqwp-cp95UBUNTU-CVE-2024-22195DLA-3715-1
- Also known as
- PYSEC-2026-1473, USN-6599-1
Charts affected
282 by stars
Container images carrying it
301 by charts deploying them
A fixed version is listed for 3 of the 3 affected packages.
| Container image | Digest | Package | Fixed in | Used by |
|---|---|---|---|---|
| atlassian/ | 4af4bb6c8d46 | jinja2 | 3.1.3 | 1 |
| atlassian/ | 51c2d7274eef | jinja2 | 3.1.3 | 1 |
| atlassian/ | 05933f2b1cfd | jinja2 | 3.1.3 | 1 |
| atlassian/ | 3b9222ab32ef | jinja2 jinja2 | 3.0.3-1ubuntu0.1 3.1.3 | 1 |
| atlassian/ | c81cc7d6bc9e | jinja2 | 3.1.3 | 1 |
| atlassian/ | ebf761c7d437 | jinja2 | 3.1.3 | 1 |
| atlassian/ | 37bc46cbec1a | jinja2 | 3.1.3 | 1 |
| atlassian/ | 64a75aa4ec4e | jinja2 | 3.1.3 | 1 |
| atlassian/ | e5548cd4eea8 | jinja2 | 3.1.3 | 1 |
| avinash263/ | aa2b8727f1a6 | jinja2 | 3.1.3 | 1 |
| azhar008/ | a1e827b0adea | jinja2 | 3.1.3 | 1 |
| badsmoke/ | c54c004f24cc | jinja2 | 3.1.3 | 1 |
| behnambm/ | bd3ad88afff9 | jinja2 | 3.1.3 | 1 |
| benbusby/ | f77f7e6e4ad2 | jinja2 | 3.1.3 | 1 |
| blakeblackshear/ | ae269270ad9e | jinja2 | 3.1.3 | 1 |
| bootc/ | f1383295e7be | jinja2 | 3.1.3 | 1 |
| buntha/ | 154542cc3083 | jinja2 | 3.1.3 | 1 |
| camptocamp/ | 35c91d5fda04 | jinja2 | 3.1.3 | 1 |
| cbanuka/ | c742770d4247 | jinja2 | 3.1.3 | 1 |
| ceph/ | 90f30824a96e | jinja2 | 3.1.3 | 1 |
| cheyang/ | 46cc34755493 | jinja2 | 3.1.3 | 1 |
| chorss/ | 5c549cacb8ab | jinja2 | 3.1.3 | 1 |
| citizenstig/ | b81c818ccb86 | jinja2 | 3.1.3 | 1 |
| cleveritcz/ | c75c1636e0b7 | jinja2 | 3.1.3 | 1 |
| confluentinc/ | f2975d507a2a | jinja2 | 3.1.3 | 1 |
| confluentinc/ | 8f1544df1f48 | jinja2 | 3.1.3 | 1 |
| confluentinc/ | 1bbda887bc53 | jinja2 | 3.1.3 | 1 |
| confluentinc/ | 3bf359d5e340 | jinja2 | 3.1.3 | 1 |
| confluentinc/ | c0224a1adf7a | jinja2 | 3.1.3 | 1 |
| confluentinc/ | c87b1c07fb53 | jinja2 | 3.1.3 | 1 |
| confluentinc/ | dc9b972db002 | jinja2 | 3.1.3 | 1 |
| confluentinc/ | 4bc70a83ca6f | jinja2 | 3.1.3 | 1 |
| confluentinc/ | b0b7aa26254a | jinja2 | 3.1.3 | 1 |
| confluentinc/ | ee403d5b9090 | jinja2 | 3.1.3 | 1 |
| confluentinc/ | b651d4b6185a | jinja2 | 3.1.3 | 1 |
| confluentinc/ | 0bec03c1f3ce | jinja2 | 3.1.3 | 1 |
| confluentinc/ | 78c190f4472c | jinja2 | 3.1.3 | 1 |
| craigwillis/ | ae317d7e4724 | jinja2 | 3.1.3 | 1 |
| danuk/ | 026560388070 | jinja2 | 3.1.3 | 1 |
| daskdev/ | 4ecd7bc35500 | jinja2 | 3.1.3 | 1 |
| daskdev/ | 052630f5ca04 | jinja2 | 3.1.3 | 1 |
| datawire/ | 07f8fe4f4f8e | jinja2 | 3.1.3 | 1 |
| datawire/ | 2beb65062c8b | jinja2 | 3.1.3 | 1 |
| datawire/ | 9716efbdd24b | jinja2 | 3.1.3 | 1 |
| deepflowce/ | a1888d35e787 | jinja2 | 3.1.3 | 1 |
| devopsgoofy/ | ad865312099f | jinja2 | 3.1.3 | 1 |
| devopstales/ | 42c40a0e9f1b | jinja2 | 3.1.3 | 1 |
| dinutac/ | 9340dde8a8a4 | jinja2 | 3.1.3 | 1 |
| douz/ | 4384103d0219 | jinja2 | 3.1.3 | 1 |
| dpage/ | 37946e4f3e7b | jinja2 | 3.1.3 | 1 |