Apa yang terjadi
NVD menerbitkan CVE-2026-47702 (CVSS 9.1, Kritis) yang menggambarkan penyimpanan teks biasa dari kredensial API pembangun sensitif dalam basis data TypeBot.
Mengapa penting
Memperburuk dampak dari bug akses data TypeBot lainnya (beberapa di antaranya diterbitkan dalam jendela waktu yang sama) karena akses basis data saja secara langsung menghasilkan token autentikasi yang dapat digunakan untuk API pembangun chatbot.
Vektor serangan
Token pembawa API Pembangun disimpan dalam basis data sebagai string teks biasa daripada di-hash/dienkripsi; penyerang yang mendapatkan akses baca apa pun ke basis data dapat mengekstrak token API yang dapat digunakan secara langsung.
Sistem yang terdampak
TypeBot 3.16.1
Mitigasi
Tingkatkan ke TypeBot >= 3.17.0; putar semua token API setelah upgrade.