무슨 일이 있었나
CISA는 2026-10-01에 취약점 권고 VA-26-275-03을 발행하여 Joyland AI 동반자 앱의 7개 CVE를 설명했습니다: WebView JavaScript 주입(CVE-2026-102667, CVSS 8.3), 하드코딩된 GeTui 푸시 자격 증명(CVE-2026-102666), 검사되지 않은 TLS 인증서, 확인되지 않은 호스트 이름, 광고 WebView의 잘못된 인증서 수락, Android 9+의 클리어텍스트 HTTP 허용. 수정 사항이 없습니다.
왜 중요한가
이것은 대화 표면이 동일한 네트워크에서 카메라/GPS/마이크/파일 시스템 액세스가 있는 코드 실행으로 전환될 수 있고, 푸시 자격 증명 유출로 공격자가 모든 사용자에게 임의의 푸시 알림을 발송할 수 있는 소비자 GenAI 모바일 앱입니다. 패치가 없으므로 앱을 추천하거나 배포하는 모든 사람에게 플래그를 지정할 가치가 있는 완화되지 않은 AI 앱 노출입니다.
공격 경로
클라이언트 측 앱 결함 체인: WebView에 로드된 콘텐츠에 주입된 JavaScript(클립보드 액세스, Weex 스트림 모듈을 통한 임의 HTTP, 앱 내부 저장소 읽기), 하드코딩된 GeTui 푸시 자격 증명(모든/임의 사용자에게 임의 푸시 알림 전송), 모든 TLS 인증서 수락, 호스트 이름 확인 없음, 명시적 클리어텍스트-HTTP 허용.
영향받는 시스템
Joyland AI 앱 (Joyland.ai) — 모든 버전, 수정 사항 없음
완화 방안
수정 사항 없음(CISA VA-26-275-03 기준); 신뢰할 수 없는 네트워크에서 영향받는 앱을 제거하거나 사용하지 마십시오; AI 대화 콘텐츠를 신뢰할 수 없는 것으로 취급하십시오.