何が起きたか
NVD は CVE-2026-48765 (CVSS 9.9, Critical) を公開しました。これは、低特権コラボレータがワークスペース OAuth 認証情報の完全な制御へエスカレートできるようにする認可チェック破損について説明しています。
なぜ重要か
TypeBot は広く使用されているオープンソースチャットボット/会話型 AI ビルダーです。侵害された OAuth 認証情報はワークスペースに接続されたすべての下流サービス(Google Sheets、OpenAI 互換プロバイダーなど)を公開し、データ盗難またはチャットボットの悪意のある再設定を可能にします。
攻撃経路
低特権 read コラボレータは、読み取り可能なボット構成からワークスペース OAuth credentialsId を抽出してから、攻撃者が制御する書き込み可能な置換を提供して handleUpdateOAuthCredentials() を通じてその認証情報を上書きし、ワークスペースの接続された OAuth 統合をハイジャックします。
影響を受けるシステム
TypeBot < 3.17.0
緩和策
TypeBot >= 3.17.0 にアップグレードしてください。