Kerentanan  ·  2026-10-03

Aplikasi pendamping AI Joyland: Injeksi JS WebView, kredensial push hard-coded, dan kegagalan TLS/testos-biasa tanpa perbaikan tersedia (CVE-2026-102666-102671, 102667)

KerentananHigh dampakGlobalCVE-2026-102667
CISA menerbitkan advisori kerentanan VA-26-275-03 pada 2026-10-01 yang merinci tujuh CVE di aplikasi pendamping AI Joyland: Injeksi JavaScript WebView (CVE-2026-102667, CVSS 8.3), kredensial push GeTui hard-coded (CVE-2026-102666), sertifikat TLS yang tidak diperiksa, nama host yang tidak diverifikasi, penerimaan sertifikat tidak valid di WebView iklan, dan izin HTTP testos-biasa di Android 9+. Tidak ada perbaikan yang tersedia.
Ini adalah aplikasi seluler GenAI konsumen yang permukaan percakapannya dapat diubah menjadi eksekusi kode dengan akses kamera/GPS/mik/berkas sistem di jaringan yang sama, dan kebocoran kredensial push-nya memungkinkan penyerang meledakkan notifikasi push arbitrer ke setiap pengguna. Tanpa tambalan tersedia, ini adalah paparan aplikasi-AI yang tidak dimitigasi yang layak ditandai bagi siapa pun yang merekomendasikan atau mendistribusikan aplikasi tersebut.
Rantai kerusakan aplikasi sisi-klien: JavaScript yang diinjeksi ke konten yang dimuat di WebView (akses clipboard, HTTP arbitrer melalui modul aliran Weex, pembacaan penyimpanan internal aplikasi), kredensial push GeTui hard-coded (kirim notifikasi push arbitrer ke semua pengguna), penerimaan sertifikat TLS apa pun, tidak ada verifikasi nama host, dan izin eksplisit HTTP testos-biasa.
Aplikasi AI Joyland (Joyland.ai) — semua versi, tidak ada perbaikan tersedia
Tidak ada perbaikan tersedia (menurut CISA VA-26-275-03); copot pemasangan atau hindari aplikasi yang terpengaruh di jaringan yang tidak tepercaya; perlakukan konten dialog-AI sebagai tidak tepercaya.
CISA CSAF advisory VA-26-275-03NVD CVE-2026-102667
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →