漏洞  ·  2026-04-14

CVE-2026-39426: LLM应用程序前端中的存储型XSS漏洞 (MdRenderer.vue)

漏洞High 影响CVE-2026-39426
版本≤2.7.1解析来自LLM响应或应用程序序言配置的自定义<iframe_render>标签,绕过Markdown净化并启用存储型XSS,可导致会话劫持和敏感数据暴露。
网络,低复杂度。攻击者通过LLM输出或配置提供恶意内容,渲染器解析时未进行净化。
LLM应用程序版本≤2.7.1。已在2.8.0中修复。
升级至2.8.0+。强制执行严格的CSP。在渲染前对所有用户可控内容进行净化。
来源
THREATINT CVE entry
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →