何が起きたか
NVD は CVE-2026-47702 (CVSS 9.1, Critical) を公開しました。これは TypeBot データベース内の機密ビルダー API 認証情報の平文ストレージについて説明しています。
なぜ重要か
他の TypeBot データアクセスバグの影響を複合化します(同じウィンドウで複数が公開されました)。データベースアクセス単独でビルダー API の使用可能な認証トークンを直接生成するためです。
攻撃経路
ビルダー API ベアラートークンは、ハッシュ化/暗号化ではなく平文文字列としてデータベースに保存されています。攻撃者がデータベースに対するいかなる読み取りアクセスを取得しても、使用可能な API トークンを直接抽出できます。
影響を受けるシステム
TypeBot 3.16.1
緩和策
TypeBot >= 3.17.0 にアップグレードしてください。アップグレード後、すべての API トークンをローテーションしてください。