Qd · Qd · CVE-2026-51153
**Nome do Software Vulnerável e Versões Afetadas**
QD versões 20220208 through 20250803
**Description**
Ocorre Cross-Site Scripting (XSS) Armazenado na função `TaskRunHandler.post()` em `web/handlers/task.py`. Quando uma tarefa é executada através do endpoint '/task/<taskid>/run', o manipulador renderiza o conteúdo do log da tarefa (`logtmp`) na resposta HTML usando a formatação de string % do Python sem a devida codificação HTML. A variável `logtmp` é preenchida a partir do objeto de exceção ou de `new env.variables. log `, que pode ser controlado por um invasor através do mecanismo `extract variables` de template. Um invasor autenticado com baixos privilégios pode usar o endpoint 'api://util/unicode' para criar um template HAR manipulado que injeta HTML ou JavaScript arbitrário na variável ` log `. Esse script é então executado no navegador de uma vítima que aciona a execução da tarefa dentro do contexto da aplicação.
**Recommendations**
Atualize o QD para uma versão posterior a 20250803.
Como mitigação temporária, restrinja o acesso ao endpoint 'api://util/unicode' e ao endpoint '/task/<taskid>/run' apenas a usuários confiáveis.