CVE-2026-39107
Eine Cross-Site-Scripting-Schwachstelle existiert in der Funktion „Preview“ der Weboberfläche von Kimi AI v1.0. Die Anwendung unterlässt es, von dem...
- Veröffentlicht
- 03.06.2026
- Aktualisiert
- 03.06.2026
- CNA zuweisen
- mitre
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:LNiedrig · nächste 30 Tage
- Perzentil
- 19,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Cross-Site-Scripting-Schwachstelle existiert in der Funktion „Preview“ der Weboberfläche von Kimi AI v1.0. Die Anwendung unterlässt es, von dem KI-Modell generierte HTML-/JavaScript-Payloads ordnungsgemäß zu bereinigen oder zu kodieren. Wenn ein Benutzer zur Registerkarte „Preview“ wechselt, um KI-generierten Code anzusehen, wird die schädliche Payload direkt in das DOM gerendert, was zur Ausführung beliebigen JavaScripts in der Browsersitzung des Opfers führt.
Quellen
1Detaillierte Offenlegung einer gespeicherten XSS-Sicherheitslücke im Preview-Tab von Kimi AI v1.0, einschließlich Angriffsszenario, PoC und Abhilfemaßnahmen für Sicherheitsforscher.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.