Apa yang terjadi
NVD menerbitkan CVE-2026-17496 (CVSS 8.1, High) pada 2026-07-26. NoteGen adalah desktop AI note-taking app yang dibangun di Tauri; karena rendered AI responses diinsert unsanitized ke privileged desktop webview, indirect prompt injection (via poisoned skill/reference file) dapat mencapai arbitrary script execution dengan privileges aplikasi sendiri.
Mengapa penting
Ini adalah clean example dari prompt-injection-to-XSS-to-native-app-compromise: content yang dikontrol untrusted third party (shared 'skill' file) yang mencapai context LLM dapat di-launder menjadi code execution di dalam desktop application, melampaui typical browser-sandboxed XSS. Blast radius terbatas pada single-author user base NoteGen, sehingga ini adalah low-blast-radius tetapi architecturally instructive precision finding.
Vektor serangan
NoteGen merender AI chat responses menggunakan markdown-it yang dikonfigurasi dengan html:true, menginjeksi output via dangerouslySetInnerHTML ke dalam chat-preview component dengan CSP disabled. Attacker-controlled content yang mencapai model prompt (misalnya malicious skill REFERENCE.md file yang diproses agent) dapat menyebabkan model response untuk mencakup executable HTML/JS (misalnya img onerror handlers), yang kemudian mengeksekusi di dalam privileged Tauri desktop webview ketika user melihat response.
Sistem yang terdampak
NoteGen sebelum 0.32.0
Mitigasi
Upgrade ke NoteGen 0.32.0 atau lebih baru, yang sanitizes rendered markdown dan restores CSP.