Uma vulnerabilidade de scripts cruzados armazenada existiu na página de visualização da árvore de captura. O aplicativo embutiu a árvore de captura serializada diretamente em um bloqueio JavaScript inline usando o filtro seguro Jinja. Como os dados da árvore podem conter valores derivados do conteúdo web capturado e potencialmente controlado pelo atacante, um valor especialmente criado pode terminar prematuramente o elemento circundante e injetar HTML ou JavaScript arbitrários. O código malicioso executaria no navegador de um usuário que visualiza a árvore de captura afetada. A exploração bem sucedida poderá permitir que um atacante realize ações usando a sessão autenticada da vítima, a informação de acesso disponível para a vítima ou modificar os dados do aplicativo dentro das permissões do usuário afetado.

O patch remove os dados do JSON do documento HTML e recupera- os através de um endpoint API dedicado. O cliente então processa a resposta usando response.json(), impedindo que os dados de captura sejam interpretados como conteúdo executável dentro do contexto HTML ou JavaScript original da página. Registro de aconselhamento: GHSA-vjmw-phg 6 - 9 f 2 x. Identificadores relacionados: CVE- 2026 - 66824. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 27 T 21: 31: 29.000 Z e lista a sua última modificação como 2026 - 07 - 27 T 21: 31: 29.000 Z.

Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X. Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.