Apa yang terjadi
Fitur Kimi untuk melihat preview dan publicly share LLM-generated HTML artifacts gagal proper sanitize content sebelum rendering, memungkinkan injected script untuk execute dalam konteks pengguna apa pun yang melihat shared/previewed artifact.
Mengapa penting
Kimi adalah chatbot LLM consumer yang widely-used dengan user base besar; XSS dalam fitur yang dirancang untuk memungkinkan pengguna membagikan AI-generated content publicly menciptakan vektor straightforward untuk session hijacking atau credential theft terhadap siapa pun yang membuka malicious shared link.
Vektor serangan
Cross-site scripting vulnerability dalam komponen Kimi HTML artifact Preview rendering dan public Share view memungkinkan penyerang jarak jauh untuk execute arbitrary JavaScript dalam browser session korban, likely via crafted shared artifact atau chat output yang di-render sebagai HTML.
Sistem yang terdampak
Moonshot AI Kimi (version as of 2026-07-18)
Mitigasi
Vendor patch pending/applied sesuai dengan Kimi's own platform (kimi.com); pengguna harus memperlakukan shared artifact links dari untrusted sources dengan hati-hati sampai confirmed patched.