취약점  ·  2026-07-28

NoteGen AI Chat App — 모델 응답의 검증되지 않은 마크다운 렌더링을 통한 저장된 XSS (Tauri 권한 있는 웹뷰)

취약점Medium 영향도GlobalCVE-2026-17496
NVD가 2026-07-26에 CVE-2026-17496 (CVSS 8.1, 높음)을 발표했습니다. NoteGen은 Tauri 기반의 데스크톱 AI 노트 작성 앱이며, 렌더링된 AI 응답이 권한 있는 데스크톱 웹뷰에 검증되지 않은 상태로 삽입되기 때문에, 간접 프롬프트 주입(독성 스킬/참조 파일을 통해)은 애플리케이션 자체의 권한으로 임의 스크립트 실행을 달성할 수 있습니다.
이것은 프롬프트 주입에서 XSS로 네이티브 앱 손상으로의 명확한 예입니다: 신뢰할 수 없는 제3자가 제어하는 콘텐츠(공유 '스킬' 파일)가 LLM의 컨텍스트에 도달할 수 있으며, 데스크톱 애플리케이션 내에서 코드 실행으로 세탁될 수 있으며, 일반적인 브라우저 샌드박스 XSS를 넘어갑니다. 영향 범위는 NoteGen의 단일 작성자 사용자 기반으로 제한되므로, 낮은 영향 범위이지만 아키텍처 관점에서 유익한 정밀 발견입니다.
NoteGen은 html:true로 구성된 markdown-it을 사용하여 AI 채팅 응답을 렌더링하고, dangerouslySetInnerHTML을 통해 출력을 채팅 미리보기 구성 요소에 주입하며 CSP가 비활성화되어 있습니다. 모델 프롬프트에 도달하는 공격자가 제어하는 콘텐츠(예: 에이전트에서 처리되는 악성 스킬 REFERENCE.md 파일)는 모델의 응답이 실행 가능한 HTML/JS(예: img onerror 핸들러)를 포함하도록 할 수 있으며, 사용자가 응답을 볼 때 권한 있는 Tauri 데스크톱 웹뷰 내에서 실행됩니다.
NoteGen 0.32.0 이전
NoteGen 0.32.0 이상으로 업그레이드합니다. 이는 렌더링된 마크다운을 검증하고 CSP를 복원합니다.
NVD - CVE-2026-17496Mallory.ai CVE-2026-17496 summary
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →