漏洞  ·  2026-09-19

Moonshot AI Kimi — 通过 HTML 工件预览和公开分享视图的存储/反射 XSS

漏洞Medium 影响GlobalCVE-2026-79294
Kimi 用于预览和公开分享 LLM 生成的 HTML 工件的功能未能在呈现前正确清理内容,允许注入的脚本在查看共享/预览工件的任何用户的上下文中执行。
Kimi 是广泛使用的消费者 LLM 聊天机器人,拥有庞大的用户基数;设计用于让用户公开分享 AI 生成内容的功能中存在 XSS,为会话劫持或对打开恶意共享链接的任何人的凭证盗窃创建了直接向量。
Kimi 的 HTML 工件预览呈现和公开分享视图组件中的跨站脚本漏洞允许远程攻击者在受害者的浏览器会话中执行任意 JavaScript,可能通过精心构造的共享工件或呈现为 HTML 的聊天输出。
Moonshot AI Kimi(截至 2026-07-18 的版本)
厂商补丁已按 Kimi 自身平台(kimi.com)待决/应用;用户应谨慎对待来自不可信来源的共享工件链接,直到确认已修补。
NVD CVE-2026-79294
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →