漏洞  ·  2026-10-03

Joyland AI companion app: WebView JS injection, hard-coded push credentials, and TLS/cleartext failures with no fix available (CVE-2026-102666-102671, 102667)

漏洞High 影响GlobalCVE-2026-102667
CISA于2026-10-01发布了漏洞公告VA-26-275-03,详细说明了Joyland AI伴侣应用中的七个CVE:WebView JavaScript注入(CVE-2026-102667,CVSS 8.3)、硬编码的GeTui推送凭据(CVE-2026-102666)、未检查的TLS证书、未验证的主机名、广告WebView中接受无效证书,以及Android 9+上明文HTTP允许。没有可用的修复。
这是一个消费者GenAI移动应用,其对话表面可以被转化为同一网络上具有相机/GPS/麦克风/文件系统访问权限的代码执行,其推送凭据泄露允许攻击者向每个用户发送任意推送通知。由于没有可用的补丁,这是一个未缓解的AI应用暴露,值得向推荐或分发该应用的任何人标记。
一系列客户端应用缺陷:注入到WebView中加载的内容中的JavaScript(剪贴板访问、通过Weex流模块的任意HTTP、应用内部存储读取)、硬编码的GeTui推送凭据(向任意/所有用户发送任意推送通知)、接受任何TLS证书、没有主机名验证,以及明确允许明文HTTP。
Joyland AI应用(Joyland.ai)——所有版本,无可用修复
无可用修复(根据CISA VA-26-275-03);在不受信任的网络上卸载或避免使用受影响的应用;将AI对话内容视为不受信任。
CISA CSAF advisory VA-26-275-03NVD CVE-2026-102667
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →