
@developer.notchatbot/webchat パッケージのバージョン 1.5.0 以前には、格納型クロスサイトスクリプティング(XSS)の脆弱性が存在します。
ユーザーが入力したデータは、AI を利用したチャットの会話履歴に保存・描画される前に適切にサニタイズされません。これにより、攻撃者は任意の JavaScript コードを注入でき、チャット履歴が描画または再読み込みされた際に実行されます。
この問題は単一の Web サイト実装ではなく、再利用可能な WebChat コンポーネント自体に存在するため、脆弱なパッケージバージョンを統合しているアプリケーションは、デプロイ環境に関係なく影響を受ける可能性があります。
@developer.notchatbot/webchat1.5.0 以前攻撃者は、悪意のある HTML/JavaScript ペイロードを含む細工されたチャットメッセージを送信できます。
ペイロードは保存され、会話履歴が再度描画された際に実行されます。
</img>
チャット履歴の描画ロジックにおいて、ユーザー入力が適切な出力エンコーディングや HTML サニタイズなしで描画されます。
CVE-2026-30048