Kerentanan  ·  2026-04-14

CVE-2026-39426: Stored XSS dalam Frontend Aplikasi LLM (MdRenderer.vue)

KerentananHigh dampakCVE-2026-39426
Versi ≤2.7.1 mem-parse tag <iframe_render> khusus dari respons LLM atau konfigurasi Application Prologue, melewati sanitisasi Markdown dan mengaktifkan Stored XSS dengan session hijacking dan exposure data sensitif.
Network, kompleksitas rendah. Penyerang menyediakan konten berbahaya melalui output LLM atau konfigurasi yang di-parse oleh renderer tanpa sanitisasi.
Versi aplikasi LLM ≤2.7.1. Diperbaiki dalam 2.8.0.
Upgrade ke 2.8.0+. Terapkan CSP ketat. Sanitisasi semua konten yang dapat dikendalikan pengguna sebelum rendering.
Sumber
THREATINT CVE entry
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →