무슨 일이 있었나
Kimi의 LLM 생성 HTML 아티팩트를 미리보고 공개적으로 공유하는 기능은 렌더링 전에 콘텐츠를 적절히 살균하지 못하므로 공유된/미리본 아티팩트를 보는 모든 사용자의 컨텍스트에서 주입된 스크립트가 실행될 수 있습니다.
왜 중요한가
Kimi는 많은 사용자 기반을 가진 널리 사용되는 소비자 LLM 채팅봇입니다. AI 생성 콘텐츠를 공개적으로 공유하도록 설계된 기능의 XSS는 악의적 공유 링크를 여는 누구든지에 대해 세션 하이재킹 또는 자격 증명 도용을 위한 직선적인 벡터를 생성합니다.
공격 경로
Kimi의 HTML 아티팩트 미리보기 렌더링 및 공개 공유 보기 구성 요소의 크로스 사이트 스크립팅 취약점은 원격 공격자가 피해자의 브라우저 세션에서 임의의 JavaScript를 실행하도록 허용하며, 이는 아마도 제작된 공유 아티팩트 또는 HTML로 렌더링된 chat 출력을 통해서입니다.
영향받는 시스템
Moonshot AI Kimi (2026-07-18 기준 버전)
완화 방안
Kimi의 자체 플랫폼 (kimi.com)에 따라 공급업체 패치 대기 중/적용됨; 사용자는 패치 확인될 때까지 신뢰할 수 없는 소스의 공유 아티팩트 링크를 주의해서 취급해야 합니다.