PT-2026-42798 · Typebot · Typebot
CVE-2026-28445
·
Publicado
2026-05-22
·
Atualizado
2026-05-26
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Typebot versões anteriores a 3.16.0
Descrição
O componente RatingButton no pacote embed renderiza o campo
customIcon.svg controlado pelo usuário diretamente via diretiva innerHTML do Solid sem sanitização. Como os blocos de avaliação não são sinalizados como isUnsafe pelo sanitizador de importação e a pré-visualização do construtor renderiza bots inline na própria origem do construtor sob uma Política de Segurança de Conteúdo (CSP) que permite 'unsafe-inline', um chatbot malicioso importado ou criado por um colaborador pode executar HTML e JavaScript arbitrários no contexto autenticado do construtor. Isso ignora o sandbox do Web Worker que protege blocos de Script durante a pré-visualização, podendo levar ao sequestro de sessão e escalonamento de privilégios no aplicativo do construtor.Recomendações
Atualize para a versão 3.16.0.
Exploit
Correção
LPE
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Typebot