Kerentanan  ·  2026-04-14

CVE-2026-39426: Stored XSS dalam Frontend Aplikasi LLM (MdRenderer.vue)

KerentananHigh dampakCVE-2026-39426
Versi ≤2.7.1 mengurai tag kustom <iframe_render> dari respons LLM atau konfigurasi Application Prologue, melewati sanitasi Markdown dan memungkinkan Stored XSS dengan pembajakan sesi dan paparan data sensitif.
Jaringan, kompleksitas rendah. Penyerang menyediakan konten berbahaya melalui output LLM atau konfigurasi yang diurai oleh renderer tanpa sanitasi.
Versi aplikasi LLM ≤2.7.1. Diperbaiki di 2.8.0.
Tingkatkan ke 2.8.0+. Terapkan CSP ketat. Sanitasi semua konten yang dapat dikontrol pengguna sebelum rendering.
Sumber
THREATINT CVE entry
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →