Ad

CVE-2026-48767

HIGH CVSS 3.1: 7,6 EPSS 0.32%
Обновлено 11 августа 2026
Google
Параметр Значение
CVSS 7,6 (HIGH)
Уязвимые версии до 3.17.0
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Google
Публичный эксплойт Нет

TypeBot — инструмент для создания чат-ботов. Версии до 3.17.0 позволяют гостю рабочей области с низким уровнем привилегий получить действующий токен доступа OAuth Google Sheets для этой рабочей области, вызвав вспомогательную функцию Google Sheets `getAccessToken`. Уязвимый путь проверяет только то, имеет ли вызывающая сторона доступ для чтения к рабочей области, расшифровывает сохраненные учетные данные Google OAuth, обновляет или получает токен доступа через клиент Google и возвращает необработанный токен носителя непосредственно вызывающей стороне.

Поскольку гости также могут перечислять идентификаторы учетных данных, гость может создавать и повторно использовать токен доступа Google к рабочей области за пределами Typebot. Версия 3.17.0 исправляет проблему.

Показать оригинальное описание (EN)

TypeBot is a chatbot builder tool. Versions prior to 3.17.0 allow a low-privilege guest member of a workspace to obtain a live Google Sheets OAuth access token for that workspace by calling the Google Sheets helper `getAccessToken`. The vulnerable path checks only whether the caller has read access to the workspace, decrypts the stored Google OAuth credential, refreshes or retrieves the access token through the Google client, and returns the raw bearer token directly to the caller. Because guest members can also enumerate credential identifiers, a guest can mint and reuse the workspace's Google access token outside Typebot. Version 3.17.0 patches the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1