Ad

CVE-2026-48762

MEDIUM CVSS 3.1: 5,4 EPSS 0.22%
Обновлено 13 августа 2026
Typebot
Параметр Значение
CVSS 5,4 (MEDIUM)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Typebot
Публичный эксплойт Нет

TypeBot — инструмент для создания чат-ботов. До версии 3.16.0 обработчик действия OpenAI «Создать транскрипцию» извлекал предоставленный пользователем URL-адрес аудио с помощью fetch() без применения защиты SSRF, существующей в другом месте кодовой базы. Злоумышленник может заставить сервер отправлять HTTP-запросы на произвольные внутренние адреса и локальный хост.

Извлеченный контент передается в API OpenAI Whisper, а результат транскрипции возвращается злоумышленнику. Версия 3.16.0 устраняет проблему.

Показать оригинальное описание (EN)

TypeBot is a chatbot builder tool. Prior to version 3.16.0, the OpenAI "Create Transcription" action handler fetches a user-supplied audio URL using `fetch()` without applying the SSRF protection that exists elsewhere in the codebase. An attacker can direct the server to make HTTP requests to arbitrary internal addresses and localhost. The fetched content is passed to the OpenAI Whisper API and the transcription result is returned to the attacker. Version 3.16.0 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1