Ad

CVE-2026-47705

CRITICAL CVSS 3.1: 9,6
Обновлено 11 августа 2026
Microsoft
Параметр Значение
CVSS 9,6 (CRITICAL)
Тип уязвимости CWE-1236
Поставщик Microsoft
Публичный эксплойт Нет

TypeBot — инструмент для создания чат-ботов. Версия 3.16.1 имеет уязвимость, связанную с внедрением CSV-файла в функцию экспорта результатов. Приложение не очищает и не экранирует вводимые пользователем данные при создании файлов CSV.

Злоумышленник может внедрить формулы электронных таблиц в поля ввода, которые позже выполняются, когда администратор открывает экспортированный CSV-файл в программном обеспечении для работы с электронными таблицами, таком как Microsoft Excel или LibreOffice Calc. Версия 3.17.0 исправляет проблему.

Показать оригинальное описание (EN)

TypeBot is a chatbot builder tool. Version 3.16.1 has a CSV injection vulnerability in the result export functionality. The application does not sanitize or escape user-supplied input when generating CSV files. An attacker can inject spreadsheet formulas into input fields, which are later executed when an administrator opens the exported CSV in spreadsheet software such as Microsoft Excel or LibreOffice Calc. Version 3.17.0 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)