취약점  ·  2026-08-13

TypeBot 챗봇 빌더 — 읽기 협력자 권한 상향으로 인한 중요한 OAuth 자격 증명 탈취

취약점High 영향도GlobalCVE-2026-48765
NVD는 저권한 협력자가 작업 공간 OAuth 자격 증명의 전체 제어로 상향될 수 있게 하는 손상된 권한 부여 확인을 설명하는 CVE-2026-48765 (CVSS 9.9, Critical)를 발표했습니다.
TypeBot은 널리 사용되는 오픈 소스 챗봇/대화형 AI 빌더입니다. 손상된 OAuth 자격 증명은 작업 공간에 연결된 모든 다운스트림 서비스(Google Sheets, OpenAI 호환 제공자 등)를 노출하여 데이터 도용 또는 악의적 봇 재구성을 가능하게 합니다.
저권한 읽기 협력자가 읽기 가능한 봇 구성에서 작업 공간 OAuth credentialsId를 추출한 다음 공격자 제어 쓰기 가능한 교체를 제공하여 handleUpdateOAuthCredentials()를 통해 해당 자격 증명을 덮어쓰고 작업 공간의 연결된 OAuth 통합을 하이재킹합니다.
TypeBot < 3.17.0
TypeBot >= 3.17.0으로 업그레이드하세요.
NVD - CVE-2026-48765
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →