事件经过
NVD 发布了 CVE-2026-47702(CVSS 9.1,严重)描述了 TypeBot 数据库中敏感构建器 API 凭据的明文存储。
影响分析
复合任何其他 TypeBot 数据访问缺陷(在同一时间窗口发布了多个)的影响,因为仅数据库访问就直接产生对聊天机器人构建器 API 的可用身份验证令牌。
攻击途径
构建器 API 持有者令牌存储在数据库中作为明文字符串而不是哈希/加密;获得对数据库的任何读取访问权的攻击者可以直接提取可用的 API 令牌。
受影响系统
TypeBot 3.16.1
缓解措施
升级到 TypeBot >= 3.17.0;升级后轮换所有 API 令牌。