Kerentanan  ·  2026-09-19

Moonshot AI Kimi — stored/reflected XSS via HTML artifact preview and public share view

KerentananMedium dampakGlobalCVE-2026-79294
Fitur Kimi untuk melihat preview dan publicly share LLM-generated HTML artifacts gagal proper sanitize content sebelum rendering, memungkinkan injected script untuk execute dalam konteks pengguna apa pun yang melihat shared/previewed artifact.
Kimi adalah chatbot LLM consumer yang widely-used dengan user base besar; XSS dalam fitur yang dirancang untuk memungkinkan pengguna membagikan AI-generated content publicly menciptakan vektor straightforward untuk session hijacking atau credential theft terhadap siapa pun yang membuka malicious shared link.
Cross-site scripting vulnerability dalam komponen Kimi HTML artifact Preview rendering dan public Share view memungkinkan penyerang jarak jauh untuk execute arbitrary JavaScript dalam browser session korban, likely via crafted shared artifact atau chat output yang di-render sebagai HTML.
Moonshot AI Kimi (version as of 2026-07-18)
Vendor patch pending/applied sesuai dengan Kimi's own platform (kimi.com); pengguna harus memperlakukan shared artifact links dari untrusted sources dengan hati-hati sampai confirmed patched.
NVD CVE-2026-79294
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →