漏洞  ·  2026-08-13

TypeBot 聊天机器人构建器 — 通过读取协作者权限提升的关键 OAuth 凭据接管

漏洞High 影响GlobalCVE-2026-48765
NVD 发布了 CVE-2026-48765(CVSS 9.9,严重)描述了一个损坏的授权检查,让低权限协作者升级到对工作区 OAuth 凭据的完整控制。
TypeBot 是广泛使用的开源聊天机器人/对话 AI 构建器;妥协的 OAuth 凭据暴露所有连接到工作区的下游服务(Google Sheets、OpenAI 兼容提供商等),实现数据盗窃或恶意机器人重新配置。
低权限读协作者从可读的机器人配置中提取工作区 OAuth credentialsId,然后通过提供攻击者控制的可写替换通过 handleUpdateOAuthCredentials() 覆盖该凭据,劫持工作区的连接 OAuth 集成。
TypeBot < 3.17.0
升级到 TypeBot >= 3.17.0。
NVD - CVE-2026-48765
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →