CVE-2025-51860
Cross-site scripting (XSS) almacenado en TelegAI (telegai.com) el 26/05/2025 en sus componentes de chat y contenedor de personajes. Un atacante puede...
- Publicado
- 22 jul 2025
- Actualizado
- 22 jul 2025
- Asignación de CNA
- mitre
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBajo · próximos 30 días
- Percentil
- 20,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Cross-site scripting (XSS) almacenado en TelegAI (telegai.com) el 26/05/2025 en sus componentes de chat y contenedor de personajes. Un atacante puede ejecutar scripts arbitrarios del lado del cliente manipulando un personaje de IA con payloads XSS SVG en la descripción, el saludo, el diálogo de ejemplo o el mensaje del sistema (lo que indica al LLM que incorpore el payload XSS en su respuesta de chat). Cuando un usuario interactúa con dicho personaje de IA malicioso o simplemente consulta su perfil, el script se ejecuta en el navegador del usuario. Una explotación exitosa puede provocar el robo de información confidencial, como tokens de sesión, lo que podría resultar en el secuestro de cuentas.
Fuentes
1Análisis detallado de una vulnerabilidad XSS almacenado en TelegAI, incluyendo vectores de ataque, impacto y prueba de concepto para robo de tokens de sesión y secuestro de cuentas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.