脆弱性  ·  2026-09-19

Moonshot AI Kimi — HTMLアーティファクトプレビューおよびパブリック共有ビュー経由の保存型/反射型XSS

脆弱性Medium 影響度GlobalCVE-2026-79294
KimiのLLM生成HTMLアーティファクトをプレビューおよび公開共有する機能は、レンダリング前にコンテンツを適切にサニタイズしないため、注入されたスクリプトが共有/プレビューされたアーティファクトを表示する任意のユーザーのコンテキストで実行されます。
Kimiは広く使用されている消費者向けLLMチャットボットで、大規模なユーザーベースを持っています。AIで生成されたコンテンツをユーザーが公開共有できるように設計された機能のXSSは、悪意のある共有リンクを開く誰でもに対するセッションハイジャックまたは認証情報盗難のための直接的なベクトルを作成します。
KimiのHTMLアーティファクトプレビューレンダリングおよびパブリック共有ビューコンポーネント内のクロスサイトスクリプティング脆弱性により、リモート攻撃者は被害者のブラウザセッションで任意のJavaScriptを実行できます。おそらく、細工された共有アーティファクトまたはHTMLとしてレンダリングされたチャット出力経由です。
Moonshot AI Kimi(2026年7月18日現在のバージョン)
ベンダーパッチはKimiのプラットフォーム(kimi.com)ごとに保留中/適用されています。ユーザーは、確認されたパッチまで、信頼できないソースからの共有アーティファクト リンクに注意する必要があります。
NVD CVE-2026-79294
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →