무슨 일이 있었나
NVD는 TypeBot 데이터베이스에 민감한 빌더 API 자격 증명의 평문 저장을 설명하는 CVE-2026-47702 (CVSS 9.1, Critical)를 발표했습니다.
왜 중요한가
데이터베이스 접근만으로도 직접 사용 가능한 인증 토큰을 생성하므로 다른 TypeBot 데이터 접근 버그(같은 윈도우에서 여러 개가 발표됨)의 영향을 악화시킵니다.
공격 경로
빌더 API 베어러 토큰은 데이터베이스에 해시/암호화되지 않은 평문 문자열로 저장됩니다. 데이터베이스에 대한 읽기 접근을 획득한 공격자는 사용 가능한 API 토큰을 직접 추출할 수 있습니다.
영향받는 시스템
TypeBot 3.16.1
완화 방안
TypeBot >= 3.17.0으로 업그레이드하고 업그레이드 후 모든 API 토큰을 회전하세요.