待验证50% 置信事件精确时间
在演示中,操作者提交Agent提供的script alert脚本payload后页面弹出弹窗,切换页面再返回时弹窗再次出现,确认存储型XSS漏洞存在
1
来源数
50%
置信度
中期 (~90 天)
时效性
2026/9/12
首次发现
有效期至:2026/12/11
来源
涉及实体
相关事实
待验证攻击者通过调用 create 接口篡改模型的聊天模板,在 System 提示词中永久注入恶意指令,该改动存储在模型的 Modelfile 中,客户端无法看到也无标准工具检测61% 相似待验证通过Shell_NotifyIcon API,开发者可以在托盘区域注册图标,程序向Explorer进程注册一个NOTIFYICONDATA结构体,Explorer负责绘制图标并转发用户交互事件60% 相似待验证在EDA架构下业务系统通过Webhook主动推送事件通知,YCloud接收后依据预设模板自动触发对应的WhatsApp通知60% 相似待验证攻击者可利用npm的postinstall脚本机制在包安装时自动执行任意代码59% 相似待验证YCloud的API平台采用事件驱动架构(EDA),通过Webhook在业务系统状态变更时主动推送事件通知,实现毫秒至秒级近实时响应59% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/914782API
curl https://kongchang.com/api/v1/knowledge/claims/914782MCP
get_claim(id=914782)