漏洞  ·  2026-07-28

NoteGen AI Chat App — 通过模型响应的未清理 Markdown 渲染进行存储型 XSS(Tauri 特权 webview)

漏洞Medium 影响GlobalCVE-2026-17496
NVD 在 2026-07-26 发布了 CVE-2026-17496(CVSS 8.1,高危)。NoteGen 是一个基于 Tauri 构建的桌面 AI 笔记应用;由于渲染的 AI 响应被未清理地插入到特权桌面 webview,间接提示注入(通过中毒的技能/参考文件)可以实现应用程序自身权限内的任意脚本执行。
这是提示注入到 XSS 再到本地应用程序泄露的典型示例:由不受信任的第三方控制的内容(共享的"技能"文件)到达 LLM 上下文时,可以被转化为桌面应用程序内的代码执行,超越了典型的浏览器沙箱 XSS。受影响范围仅限于 NoteGen 的单一作者用户基础,因此这是一个低受影响范围但在架构上具有指导意义的精准发现。
NoteGen 使用配置了 html:true 的 markdown-it 渲染 AI 聊天响应,通过 dangerouslySetInnerHTML 将输出注入到聊天预览组件,CSP 已禁用。到达模型提示的攻击者控制的内容(例如代理处理的恶意技能 REFERENCE.md 文件)可以导致模型的响应包含可执行的 HTML/JS(例如 img onerror 处理程序),当用户查看响应时,这些代码在特权 Tauri 桌面 webview 内执行。
NoteGen 0.32.0 之前的版本
升级到 NoteGen 0.32.0 或更高版本,该版本清理了渲染的 markdown 并恢复了 CSP。
NVD - CVE-2026-17496Mallory.ai CVE-2026-17496 summary
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →