무슨 일이 있었나
NVD가 2026-07-26에 CVE-2026-17496 (CVSS 8.1, 높음)을 발표했습니다. NoteGen은 Tauri 기반의 데스크톱 AI 노트 작성 앱이며, 렌더링된 AI 응답이 권한 있는 데스크톱 웹뷰에 검증되지 않은 상태로 삽입되기 때문에, 간접 프롬프트 주입(독성 스킬/참조 파일을 통해)은 애플리케이션 자체의 권한으로 임의 스크립트 실행을 달성할 수 있습니다.
왜 중요한가
이것은 프롬프트 주입에서 XSS로 네이티브 앱 손상으로의 명확한 예입니다: 신뢰할 수 없는 제3자가 제어하는 콘텐츠(공유 '스킬' 파일)가 LLM의 컨텍스트에 도달할 수 있으며, 데스크톱 애플리케이션 내에서 코드 실행으로 세탁될 수 있으며, 일반적인 브라우저 샌드박스 XSS를 넘어갑니다. 영향 범위는 NoteGen의 단일 작성자 사용자 기반으로 제한되므로, 낮은 영향 범위이지만 아키텍처 관점에서 유익한 정밀 발견입니다.
공격 경로
NoteGen은 html:true로 구성된 markdown-it을 사용하여 AI 채팅 응답을 렌더링하고, dangerouslySetInnerHTML을 통해 출력을 채팅 미리보기 구성 요소에 주입하며 CSP가 비활성화되어 있습니다. 모델 프롬프트에 도달하는 공격자가 제어하는 콘텐츠(예: 에이전트에서 처리되는 악성 스킬 REFERENCE.md 파일)는 모델의 응답이 실행 가능한 HTML/JS(예: img onerror 핸들러)를 포함하도록 할 수 있으며, 사용자가 응답을 볼 때 권한 있는 Tauri 데스크톱 웹뷰 내에서 실행됩니다.
영향받는 시스템
NoteGen 0.32.0 이전
완화 방안
NoteGen 0.32.0 이상으로 업그레이드합니다. 이는 렌더링된 마크다운을 검증하고 CSP를 복원합니다.