何が起きたか
NVD は 2026-07-26 に CVE-2026-17496 (CVSS 8.1、高) を公開しました。NoteGen は Tauri 上に構築されたデスクトップ AI ノート取得アプリです。レンダリングされた AI レスポンスが特権付きデスクトップ webview に未サニタイズされた状態で挿入されるため、間接プロンプト注入 (汚染されたスキル/リファレンスファイル経由) は、アプリケーション独自の特権による任意スクリプト実行を達成できます。
なぜ重要か
これはプロンプト注入から XSS からネイティブアプリ妥協への明確な例です。信頼されていない第三者によって制御されるコンテンツ (共有される「スキル」ファイル) が LLM のコンテキストに到達し、デスクトップアプリケーション内のコード実行にロンダリングされ、典型的なブラウザサンドボックス XSS を超えています。爆発範囲は NoteGen の単一著者ユーザーベースに限定されるため、低爆発範囲ですが、アーキテクチャ的に有益な精密調査です。
攻撃経路
NoteGen は markdown-it を html:true で構成してレンダリング AI チャットレスポンスし、dangerouslySetInnerHTML を使用してチャットプレビューコンポーネントに出力を挿入し、CSP を無効にしています。モデルプロンプトに到達する攻撃者制御コンテンツ (例えば、エージェントによって処理される悪意あるスキル REFERENCE.md ファイル) により、モデルのレスポンスが実行可能な HTML/JS (例えば、img onerror ハンドラー) を含むようになり、ユーザーがレスポンスを表示する際に特権付き Tauri デスクトップ webview 内で実行されます。
影響を受けるシステム
NoteGen 0.32.0 より前
緩和策
NoteGen 0.32.0 以降にアップグレードしてください。これはレンダリングされたマークダウンをサニタイズし、CSP を復元します。