Kerentanan  ·  2026-08-13

Pembangun chatbot TypeBot — pengambilalihan kredensial OAuth kritis melalui eskalasi privilege read-collaborator

KerentananHigh dampakGlobalCVE-2026-48765
NVD menerbitkan CVE-2026-48765 (CVSS 9.9, Kritis) yang menjelaskan pemeriksaan otorisasi yang rusak yang memungkinkan kolaborator dengan privilege rendah untuk meningkatkan ke kontrol penuh kredensial OAuth workspace.
TypeBot adalah pembangun chatbot/conversational-AI open-source yang banyak digunakan; kredensial OAuth yang dikompromikan mengekspos semua layanan downstream (Google Sheets, penyedia kompatibel OpenAI, dll.) yang terhubung ke workspace, memungkinkan pencurian data atau rekonfigurasi bot berbahaya.
Seorang kolaborator read dengan privilege rendah mengekstrak credentialsId OAuth workspace dari konfigurasi bot yang dapat dibaca, kemudian menimpa kredensial tersebut melalui handleUpdateOAuthCredentials() dengan menyuplai penggantian yang dapat ditulis dan dikendalikan penyerang, membajak integrasi OAuth yang terhubung dengan workspace.
TypeBot < 3.17.0
Tingkatkan ke TypeBot >= 3.17.0.
NVD - CVE-2026-48765
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →