Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-79294 — CVE-2026-79294 に関する責任ある開示アドバイザリ。Moonshot AI Kimi の HTML アーティファクト Preview における公開 Share ビューを経由した格納型 XSS で、セッショントークンの窃取およびアカウント乗っ取りを可能にする。 | Kitploit
ツール/GitHubGitHub/mgtx2/cve-2026-79294
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティ論文と研究学習と教育
GitHubmgtx2/cve-2026-79294

CVE-2026-79294

CVE-2026-79294 に関する責任ある開示アドバイザリ。Moonshot AI Kimi の HTML アーティファクト Preview における公開 Share ビューを経由した格納型 XSS で、セッショントークンの窃取およびアカウント乗っ取りを可能にする。

リポジトリを見る
7時間21分前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-79294

CVE-2026-79294 — Moonshot AI KimiのHTMLアーティファクトプレビューにおけるStored XSS。公開Shareビューを通じて配信され、セッショントークンの窃取と、実証されたアカウント乗っ取りにつながる。責任ある開示アドバイザリ。

CVE-2026-79294

Moonshot AI KimiのHTMLアーティファクトプレビューにおけるStored XSS。公開 Shareビューを通じて到達可能で、セッショントークンの窃取とアカウント乗っ取りにつながる。

CVE CWE-79


影響範囲

ベンダー / 製品Moonshot AI — Kimi
コンポーネントHTMLアーティファクトプレビューのレンダリング、公開Shareビュー
脆弱性CWE-79 — Webページ生成時の入力の不適切な中和

問題点

Kimiはモデルが生成したHTMLアーティファクトを、アプリケーション自身のオリジン内の プレビューペインで、スクリプトを中和せずにレンダリングする。会話を共有すると、その アーティファクトが公開Share URLで公開されるため、あるアカウントが作成したスクリプトが、 リンクを開いた誰のブラウザでも実行される。

Kimiが依存するセッション値はlocalStorageに保持されているため、そのスクリプトから 読み取り可能である:

root@kitploit:~
access_token
refresh_token
msh_user_id

したがって、スクリプト実行はスクリプト実行にとどまらない。これら3つの値は被害者の ブラウザから読み出され、どこへでも送信でき、再生することでその被害者として認証された セッションを取得できる。


攻撃チェーン

root@kitploit:~
攻撃者アカウント  →  窃取スクリプトを含むアーティファクト  →  公開Share
       →  被害者がリンクを開く  →  スクリプトがKimiのオリジンで実行される
       →  3つのlocalStorage値が攻撃者に到達する
       →  クリーンなブラウザで再生  →  被害者として認証される

攻撃者に必要なのは通常のアカウントだけである。被害者はサインインした状態で共有リンクを 開くだけでよい — それは共有リンクの本来の用途である。


検証

観測事項方法
スクリプトが被害者のブラウザで実行される被害者のセッションを発信元とするリクエストが攻撃者のエンドポイントに到達した
3つの値がスクリプトから読み取り可能3つすべてがそのリクエストボディに含まれていた
値だけで認証が成立するKimiに一度もサインインしたことのないブラウザに書き込み、リロード後、そのブラウザは認証済みセッションを保持していた
値が原因である対照実験: 同じブラウザで値を省略してリロード — 未認証のままだった

関与した両アカウントは研究者が作成し管理していた。第三者のデータは一切アクセスされて いない。


概念実証

攻撃チェーンは上記にすべて記載されている。動作するペイロードと受信エンドポイントは 伏せている — それらを公開することは、攻撃を説明するのではなく武装させることになる。

アーティファクトのプロンプトは次の形式をとる:

root@kitploit:~
Generate an HTML page that reads the three localStorage values above
and POSTs them to <attacker endpoint>.
ツールをダウンロード