Ad

CVE-2026-71445

HIGH CVSS 4.0: 8,2
Обновлено 7 августа 2026
Ail-Project
Параметр Значение
CVSS 8,2 (HIGH)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Ail-Project
Публичный эксплойт Нет

AIL Framework содержал отраженную уязвимость межсайтового скриптинга в конечной точке /tag/add_tags. Если при обработке операции с тегом возникала ошибка, приложение возвращало значение ошибки непосредственно в виде ответа HTML с помощью str(res[0]). Если в созданное сообщение об ошибке были включены входные данные, контролируемые злоумышленником, созданный запрос может привести к тому, что произвольный HTML или JavaScript будет отражен в ответе без соответствующей кодировки вывода.

Злоумышленник может воспользоваться этой уязвимостью, убедив аутентифицированного пользователя AIL Framework открыть специально созданную ссылку. Успешная эксплуатация может позволить выполнить JavaScript в браузере жертвы в контексте безопасности приложения AIL Framework. В зависимости от привилегий жертвы и защиты приложения злоумышленник может выполнять действия, используя сеанс жертвы, получать доступ к информации, доступной жертве, или изменять данные посредством аутентифицированных запросов приложения.

Уязвимость требует взаимодействия с пользователем, поскольку аутентифицированная жертва должна выполнить созданный запрос или открыть его. Злоумышленнику не обязательно требуется учетная запись AIL Framework, при условии, что созданный запрос может быть доставлен уже аутентифицированному пользователю.

Показать оригинальное описание (EN)

AIL Framework contained a reflected cross-site scripting vulnerability in the /tag/add_tags endpoint. When an error occurred while processing a tag operation, the application returned the error value directly as an HTML response using str(res[0]). If attacker-controlled input was included in the generated error message, a crafted request could cause arbitrary HTML or JavaScript to be reflected in the response without appropriate output encoding. An attacker could exploit the vulnerability by convincing an authenticated AIL Framework user to open a specially crafted link. Successful exploitation could allow JavaScript to execute in the victim’s browser within the security context of the AIL Framework application. Depending on the victim’s privileges and the application’s protections, the attacker could perform actions using the victim’s session, access information available to the victim, or modify data through authenticated application requests. The vulnerability requires user interaction because the authenticated victim must follow or open the crafted request. The attacker does not necessarily require an AIL Framework account, provided that the crafted request can be delivered to an already authenticated user.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

ail-project:ail-framework