脆弱性  ·  2026-07-28

NoteGen AI Chat App — モデルレスポンスの未サニタイズされたマークダウンレンダリングによる格納型 XSS (Tauri 特権付き webview)

脆弱性Medium 影響度GlobalCVE-2026-17496
NVD は 2026-07-26 に CVE-2026-17496 (CVSS 8.1、高) を公開しました。NoteGen は Tauri 上に構築されたデスクトップ AI ノート取得アプリです。レンダリングされた AI レスポンスが特権付きデスクトップ webview に未サニタイズされた状態で挿入されるため、間接プロンプト注入 (汚染されたスキル/リファレンスファイル経由) は、アプリケーション独自の特権による任意スクリプト実行を達成できます。
これはプロンプト注入から XSS からネイティブアプリ妥協への明確な例です。信頼されていない第三者によって制御されるコンテンツ (共有される「スキル」ファイル) が LLM のコンテキストに到達し、デスクトップアプリケーション内のコード実行にロンダリングされ、典型的なブラウザサンドボックス XSS を超えています。爆発範囲は NoteGen の単一著者ユーザーベースに限定されるため、低爆発範囲ですが、アーキテクチャ的に有益な精密調査です。
NoteGen は markdown-it を html:true で構成してレンダリング AI チャットレスポンスし、dangerouslySetInnerHTML を使用してチャットプレビューコンポーネントに出力を挿入し、CSP を無効にしています。モデルプロンプトに到達する攻撃者制御コンテンツ (例えば、エージェントによって処理される悪意あるスキル REFERENCE.md ファイル) により、モデルのレスポンスが実行可能な HTML/JS (例えば、img onerror ハンドラー) を含むようになり、ユーザーがレスポンスを表示する際に特権付き Tauri デスクトップ webview 内で実行されます。
NoteGen 0.32.0 より前
NoteGen 0.32.0 以降にアップグレードしてください。これはレンダリングされたマークダウンをサニタイズし、CSP を復元します。
NVD - CVE-2026-17496Mallory.ai CVE-2026-17496 summary
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →