Apa yang terjadi
NVD menerbitkan CVE-2026-48765 (CVSS 9.9, Kritis) yang menjelaskan pemeriksaan otorisasi yang rusak yang memungkinkan kolaborator dengan privilege rendah untuk meningkatkan ke kontrol penuh kredensial OAuth workspace.
Mengapa penting
TypeBot adalah pembangun chatbot/conversational-AI open-source yang banyak digunakan; kredensial OAuth yang dikompromikan mengekspos semua layanan downstream (Google Sheets, penyedia kompatibel OpenAI, dll.) yang terhubung ke workspace, memungkinkan pencurian data atau rekonfigurasi bot berbahaya.
Vektor serangan
Seorang kolaborator read dengan privilege rendah mengekstrak credentialsId OAuth workspace dari konfigurasi bot yang dapat dibaca, kemudian menimpa kredensial tersebut melalui handleUpdateOAuthCredentials() dengan menyuplai penggantian yang dapat ditulis dan dikendalikan penyerang, membajak integrasi OAuth yang terhubung dengan workspace.
Sistem yang terdampak
TypeBot < 3.17.0
Mitigasi
Tingkatkan ke TypeBot >= 3.17.0.