漏洞  ·  2026-08-13

TypeBot 聊天机器人构建器 — 明文 API 令牌存储实现凭据盗窃

漏洞High 影响GlobalCVE-2026-47702
NVD 发布了 CVE-2026-47702(CVSS 9.1,严重)描述了 TypeBot 数据库中敏感构建器 API 凭据的明文存储。
复合任何其他 TypeBot 数据访问缺陷(在同一时间窗口发布了多个)的影响,因为仅数据库访问就直接产生对聊天机器人构建器 API 的可用身份验证令牌。
构建器 API 持有者令牌存储在数据库中作为明文字符串而不是哈希/加密;获得对数据库的任何读取访问权的攻击者可以直接提取可用的 API 令牌。
TypeBot 3.16.1
升级到 TypeBot >= 3.17.0;升级后轮换所有 API 令牌。
NVD - CVE-2026-47702
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →