Kerentanan  ·  2026-10-02

Joyland AI app client-side security cluster: WebView injection, hard-coded GeTui push credentials, disabled TLS validation

KerentananMedium dampakGlobalCVE-2026-102667
Sebuah klaster kerentanan sisi-klien yang ditandai CISA pada aplikasi pendamping AI Joyland: injeksi JavaScript tanpa autentikasi ke dalam WebView aplikasi (dampak tertinggi — kompromi perangkat jika aplikasi memegang izin), kredensial hard-coded untuk layanan push GeTui yang memungkinkan spam/pemalsuan pesan dalam skala besar, dan sikap default yang menerima sertifikat TLS apa pun, gagal memverifikasi nama host, serta mengizinkan HTTP teks-jelas — memungkinkan penyadapan percakapan oleh host jaringan berbahaya.
Aplikasi pendamping LLM diperlakukan sebagai permukaan obrolan tepercaya; klaster ini menunjukkan seluruh permukaan serangan sisi-klien dari aplikasi GenAI — penyerang yang berdekatan menyadap pesan obrolan, menyuntikkan UI/instruksi, dan menyalahgunakan infrastruktur push untuk phishing pengguna atau meniru AI.
CVE-2026-102667 (CVSS 8.3 v3.1 / Kritis v4.0, AV:A): penyerang yang berdekatan secara jaringan menyuntikkan JavaScript ke dalam konten yang dimuat WebView, mencapai clipboard, HTTP arbitrer melalui Weex 'stream', dan penyimpanan internal aplikasi — akses penuh filesystem/kamera/mikrofon jika sebelumnya diberi izin. CVE-2026-102666: kredensial push GeTui hard-coded memungkinkan penyerang tanpa autentikasi mengirim notifikasi push arbitrer ke semua pengguna. CVE pendamping mencakup validasi nama host/TLS yang hilang dan HTTP teks-jelas yang diizinkan pada Android 9+ (CVE-2026-102668/102669/102670/102671).
Aplikasi Joyland AI (aplikasi pendamping/obrolan AI; rilis yang membawa kredensial GeTui tertanam dan opsi WebView tidak aman)
Perbarui aplikasi Joyland AI ke build yang telah ditambal (rotasi kredensial GeTui sesuai GHSA-pqc3-2xg8-vj54); advisori CISA VA-26-275-03 menyediakan matriks perbaikan lengkap
NVD detail
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →