무슨 일이 있었나
NVD는 저권한 협력자가 작업 공간 OAuth 자격 증명의 전체 제어로 상향될 수 있게 하는 손상된 권한 부여 확인을 설명하는 CVE-2026-48765 (CVSS 9.9, Critical)를 발표했습니다.
왜 중요한가
TypeBot은 널리 사용되는 오픈 소스 챗봇/대화형 AI 빌더입니다. 손상된 OAuth 자격 증명은 작업 공간에 연결된 모든 다운스트림 서비스(Google Sheets, OpenAI 호환 제공자 등)를 노출하여 데이터 도용 또는 악의적 봇 재구성을 가능하게 합니다.
공격 경로
저권한 읽기 협력자가 읽기 가능한 봇 구성에서 작업 공간 OAuth credentialsId를 추출한 다음 공격자 제어 쓰기 가능한 교체를 제공하여 handleUpdateOAuthCredentials()를 통해 해당 자격 증명을 덮어쓰고 작업 공간의 연결된 OAuth 통합을 하이재킹합니다.
영향받는 시스템
TypeBot < 3.17.0
완화 방안
TypeBot >= 3.17.0으로 업그레이드하세요.