脆弱性  ·  2026-10-02

Joyland AIアプリのクライアント側セキュリティ問題群:WebViewインジェクション、ハードコードされたGeTuiプッシュ認証情報、TLS検証の無効化

脆弱性Medium 影響度GlobalCVE-2026-102667
CISAによってフラグ付けされたJoyland AIコンパニオンアプリのクライアント側欠陥群:アプリのWebViewへの認証不要のJavaScriptインジェクション(最も影響が大きく、アプリが権限を保持している場合デバイスが危険にさらされる)、GeTuiプッシュサービス用のハードコードされた認証情報(大規模なスパム/メッセージなりすましを可能にする)、および任意のTLS証明書を受け入れ、ホスト名検証に失敗し、平文HTTPを許可するデフォルト設定(悪意のあるネットワークホストによるチャット傍受を可能にする)。
LLMコンパニオンアプリは信頼できるチャットサーフェスとして扱われます。この問題群はGenAIアプリのクライアント側攻撃面全体を示しています—隣接する攻撃者がチャットメッセージを傍受し、UI/指示を注入し、プッシュインフラを悪用してユーザーをフィッシングしたりAIになりすましたりすることができます。
CVE-2026-102667(CVSS 8.3/CVSS v4 CISAコーディネーターによりCritical評価、AV:A):ネットワーク隣接攻撃者がWebViewに読み込まれたコンテンツにJavaScriptを注入し、クリップボード、Weex「stream」を介した任意のHTTP、アプリ内部ストレージに到達—以前に権限が付与されていればファイルシステム全体/カメラ/マイクも可能。CVE-2026-102666:ハードコードされたGeTuiプッシュ認証情報により、認証されていない攻撃者が任意のユーザー/全ユーザーに任意のプッシュ通知を送信可能。関連するCVEは、欠落しているホスト名/TLS検証とAndroid 9+での平文HTTPの許可をカバーしています(CVE-2026-102668/102669/102670/102671)。
Joyland AIアプリ(AIコンパニオン/チャットアプリケーション;埋め込まれたGeTui認証情報と安全でないWebViewオプションを含むリリース)
Joyland AIアプリをパッチ適用済みビルドに更新(GHSA-pqc3-2xg8-vj54に従ってGeTui認証情報をローテーション);CISAアドバイザリVA-26-275-03に完全な修正マトリックスが記載されています
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →