AIL 框架(ail-project/ail-framework)在两个用于渲染匹配、追踪或标记内容的弹出窗口(popover)的 Jinja2 模板中存在存储型跨站脚本(XSS)漏洞。受影响的模板文件为: 在这两个模板中,与上述内容关联的动态值(包括图标颜色、图标样式、图标字形、子类型、标识符、名称、描述以及匹配值)被直接插入了 Bootstrap 弹出窗口元素的 HTML 属性中,且未进行适当的输出编码。由于这些弹出窗口配置为 ,浏览器会将该内容解析为 HTML。 如果攻击者具有认证权限,并能影响匹配、追踪或标
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| ail project | ail framework | unspecified< 7.1 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| ail project | ail framework | unspecified ~ 7.1 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-100176 | 8.5 HIGH | Stored Cross-Site Scripting (XSS) in AIL Framework Username Timeline Tooltip |
| CVE-2026-100187 | 6.9 MEDIUM | AIL Framework Onion Module: Non-Onion URL Accepted as Crawler Task Due to Bypassed Domain |
| CVE-2026-100177 | 6.3 MEDIUM | Ail Framework Crawler: Missing Cookiejar Authorization Check Allows Cross-Organization Coo |
| CVE-2026-100190 | 6.3 MEDIUM | Stored Cross-Site Scripting (XSS) via Crawler Capture Import in AIL Framework showDomain P |
| CVE-2026-100174 | 5.1 MEDIUM | Stored Cross-Site Scripting (XSS) in AIL Framework Tag Selector via Unescaped Tag Names |
No comments yet