脆弱性  ·  2026-04-14

CVE-2026-39426: LLMアプリケーションフロントエンドにおけるStored XSS (MdRenderer.vue)

脆弱性High 影響度CVE-2026-39426
バージョン2.7.1以下では、LLMレスポンスまたはApplication Prologueの設定からカスタム<iframe_render>タグをパースし、Markdownサニタイズをバイパスして、セッションハイジャッキングおよび機密データ露出を伴うStored XSSを可能にします。
ネットワーク、低複雑性。攻撃者はLLM出力または設定経由で悪意のあるコンテンツを供給し、レンダラーがサニタイズされていない状態でパースします。
LLMアプリケーションバージョン2.7.1以下。2.8.0で修正されました。
2.8.0以上にアップグレードしてください。厳密なCSPを実施してください。レンダリング前にすべてのユーザーコントロール可能なコンテンツをサニタイズしてください。
出典
THREATINT CVE entry
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →