O Projeto AIL contém uma vulnerabilidade de scripts entre sites armazenada nos controles de tradução mostrados para mensagens de chat e postagens de fórum. Os modelos afetados inseriram mensagens e identificadores de post diretamente para os manipuladores de JavaScript onclick inline: onclick="traduzirMensagemParaPreferirLíngua('{{ mensagem['id']}}', '{{ miss_id_escape }}', isto)". onclick="TraduzirPostToPreferedLanguage('{{ post['id']}}', '{{ post_id_escape }}', isto)" Estes valores foram HTML- template escapado, mas não foram codificados com segurança para uso como letrais de string JavaScript dentro de um atributo HTML. Um identificador especialmente criado contendo compas, caracteres de escape ou outra sintaxe JavaScript pode, portanto, terminar o argumento de string esperado e injetar o JavaScript arbitrário no gestor do evento.

Como os valores afetados estão associados a mensagens de chat indexadas ou mensagens de fórum, um valor malicioso pode permanecer armazenado por AIL e ser renderizado sempre que um analista acessa a visualização de chat ou fórum correspondente. A exploração bem sucedida requer que a vítima clique no botão Translate to favored language. O código injetado seria executado no navegador vítima sob a origem de segurança da instância AIL. Registro de aconselhamento: GHSA- 6 vfp-xx 86 - 86 wv. Identificadores relacionados: CVE- 2026 - 71447. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 07 T 00: 31: 23.000 Z e lista a sua última modificação como 2026 - 08 - 07 T 00: 31: 23.000 Z.

Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:L/VA:N/SC:L/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X. Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.