PT-2026-46005 · Moonshot Ai · Kimi Ai
Mgtx2
·
Publicado
2026-06-03
·
Atualizado
2026-06-04
·
CVE-2026-39107
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Kimi AI versão 1.0
Description
Um problema de Cross Site Scripting existe no recurso 'Preview' da interface web. A aplicação não sanitiza ou codifica adequadamente payloads de HTML ou JavaScript produzidos pelo modelo de IA. Quando um usuário acessa a aba 'Preview' para visualizar o código gerado pela IA, o payload malicioso é renderizado diretamente no Document Object Model (DOM), que é a interface de programação para documentos HTML e XML, permitindo a execução de JavaScript arbitrário na sessão do navegador.
Recommendations
Atualize o Kimi AI para uma versão que sanitize e codifique adequadamente o conteúdo gerado por IA no recurso 'Preview'.
Como medida paliativa temporária, evite usar a aba 'Preview' para visualizar códigos gerados por IA até que uma correção seja aplicada.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kimi Ai