つみかさね

CVE-2026-17496

High(8.1)

NoteGenのチャット応答経由XSS CVE-2026-17496:影響範囲と対応方法

公開日: 2026-07-27データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
NoteGencodexu< 0.32.0

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1影響バージョンを使用しているか確認する
  2. 2修正版へアップデート
  3. 3困難な場合は回避策を適用

影響対象

NoteGen 0.32.0より前でAIチャット機能を利用するユーザ

対応不要な人

  • NoteGenを使用していない
  • すでに0.32.0以降へ更新済み

補足

  • -特権を持つTauri webview上でスクリプトが実行されるため影響が大きくなりえます
CVENoteGenXSS

30秒で判断

  • 対応すべき人: NoteGen 0.32.0 より前のバージョンで AI チャット機能を利用しているユーザ
  • 対応不要な人: NoteGen を使用していない方、すでに 0.32.0 以降へ更新済みの方
  • 確認方法: アプリのバージョン情報(About 画面)でバージョンを確認します

概要

NoteGen は Tauri をベースにしたデスクトップ向けのノートアプリです。0.32.0 より前のバージョンでは、AI チャットの応答を markdown-it(html:true 設定)でレンダリングし、chat-preview コンポーネントで dangerouslySetInnerHTML を用いて DOM へ挿入していました。この際 HTML サニタイズが行われず、CSP(コンテンツセキュリティポリシー)も null の状態でした。

このため、モデルへのプロンプトに到達した攻撃者制御コンテンツが実行可能なマークアップを含みうる状態となり、利用者がチャット応答を表示した時点で、特権を持つ Tauri webview 上でスクリプトが実行されます(クロスサイトスクリプティング)。

Tauri アプリの webview は通常のブラウザタブより広い権限を持つため、ここでのスクリプト実行は単なる画面改ざんにとどまらず、他の権限と組み合わさることでより深刻な影響につながる可能性があります。外部由来のテキストをレンダリングする機能を持つ点で注意が必要です。

CVSSベクトル

指標
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone
User InteractionRequired
CVSSスコア8.1 (High)

影響を受けるソフトウェア

製品バージョン
NoteGen< 0.32.0

修正バージョンと回避策

  • 対策: 0.32.0 以降へアップデートしてください。本バージョンでチャット応答のサニタイズ処理が見直されています。

関連リンク


データソース: NVD (NIST), GitHub AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。