CVE-2026-39107
توجد ثغرة من نوع Cross Site Scripting في ميزة "Preview" بواجهة الويب الخاصة بـ Kimi AI الإصدار 1.0. يفشل التطبيق في تعقيم أو ترميز حمولات HTML/JavaScript...
- تم النشر
- 03/06/2026
- محدث
- 03/06/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 19.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة من نوع Cross Site Scripting في ميزة "Preview" بواجهة الويب الخاصة بـ Kimi AI الإصدار 1.0. يفشل التطبيق في تعقيم أو ترميز حمولات HTML/JavaScript التي يولدها نموذج الذكاء الاصطناعي بشكل صحيح. عندما ينتقل المستخدم إلى تبويب "Preview" لعرض الكود المُولّد بواسطة الذكاء الاصطناعي، يتم عرض الحمولة الخبيثة مباشرة في DOM، مما يؤدي إلى تنفيذ JavaScript عشوائي في جلسة متصفح الضحية.
المصادر
1كشف تفصيلي لثغرة XSS مخزنة في علامة التبويب Preview في Kimi AI v1.0، بما في ذلك سيناريو الهجوم، وإثبات المفهوم (PoC)، وإرشادات المعالجة للباحثين في مجال الأمن.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.