PT-2026-98847 · Unknown · Ail Framework

·

CVE-2026-100176

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v4.0

8.5

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas AIL Framework (versões afetadas não especificadas)
Descrição O recurso de linha do tempo de nomes de usuário é suscetível a cross-site scripting (XSS) armazenado. Nomes de usuário importados de chats e fóruns rastreados são armazenados sem restrições de caracteres. Quando um analista autenticado passa o mouse sobre uma entrada da linha do tempo, a aplicação renderiza o nome de usuário armazenado no Document Object Model (DOM) usando o método html() do D3 na dica de ferramenta (tooltip). Como a variável d.obj é interpolada diretamente em uma string HTML sem sanitização, um nome de usuário manipulado contendo manipuladores de eventos HTML pode executar JavaScript arbitrário no navegador do analista. Este problema reside no arquivo JavaScript do lado do cliente var/www/static/js/d3/timeline basic.js. A exploração bem-sucedida pode resultar em sequestro de sessão, exfiltração de dados ou ações não autorizadas dentro da sessão autenticada.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100176

Produtos afetados

Ail Framework