脆弱性  ·  2026-08-13

TypeBot チャットボットビルダー — 平文 API トークンストレージが認証情報盗難を有効にする

脆弱性High 影響度GlobalCVE-2026-47702
NVD は CVE-2026-47702 (CVSS 9.1, Critical) を公開しました。これは TypeBot データベース内の機密ビルダー API 認証情報の平文ストレージについて説明しています。
他の TypeBot データアクセスバグの影響を複合化します(同じウィンドウで複数が公開されました)。データベースアクセス単独でビルダー API の使用可能な認証トークンを直接生成するためです。
ビルダー API ベアラートークンは、ハッシュ化/暗号化ではなく平文文字列としてデータベースに保存されています。攻撃者がデータベースに対するいかなる読み取りアクセスを取得しても、使用可能な API トークンを直接抽出できます。
TypeBot 3.16.1
TypeBot >= 3.17.0 にアップグレードしてください。アップグレード後、すべての API トークンをローテーションしてください。
NVD - CVE-2026-47702
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →