Ad

CVE-2026-48494

HIGH CVSS 4.0: 7,1 EPSS 0.34%
Обновлено 11 августа 2026
Typebot
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Typebot
Публичный эксплойт Нет

TypeBot — инструмент для создания чат-ботов. В версии 3.16.1 аутентифицированный пользователь, имеющий доступ для чтения к любому боту-типографу, может возобновить сеанс веб-перехватчика предварительного просмотра WhatsApp, принадлежащий другому боту-типографу, смешав авторизованные `typebotId` и `blockId` и внешний номер телефона предварительного просмотра, привязанный к другому сеансу предварительного просмотра. Обработчик test-webhook WhatsApp сначала авторизует родительского бота-типографа, а затем разрешает сеанс чата предварительного просмотра только с помощью `wa-preview-{phone}`.

В результате злоумышленник может внедрить произвольный веб-перехватчик JSON в сеанс предварительного просмотра WhatsApp в другой рабочей области и продвигать черновой/неопубликованный поток без какого-либо доступа к боту-жертве. Версия 3.17.0 исправляет проблему.

Показать оригинальное описание (EN)

TypeBot is a chatbot builder tool. In version 3.16.1, an authenticated user who has read access to any typebot can resume a WhatsApp preview webhook session that belongs to a different typebot by mixing an authorized `typebotId` and `blockId` and a foreign preview phone number tied to another preview session. The WhatsApp test-webhook handler authorizes the parent typebot first, but then resolves the preview chat session only by `wa-preview-{phone}`. As a result, an attacker can inject arbitrary webhook JSON into another workspace's WhatsApp preview session and advance its draft/unpublished flow without any access to the victim typebot. Version 3.17.0 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0