PT-2026-42798 · Typebot · Typebot

CVE-2026-28445

·

Publicado

2026-05-22

·

Atualizado

2026-05-26

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Typebot versões anteriores a 3.16.0
Descrição O componente RatingButton no pacote embed renderiza o campo customIcon.svg controlado pelo usuário diretamente via diretiva innerHTML do Solid sem sanitização. Como os blocos de avaliação não são sinalizados como isUnsafe pelo sanitizador de importação e a pré-visualização do construtor renderiza bots inline na própria origem do construtor sob uma Política de Segurança de Conteúdo (CSP) que permite 'unsafe-inline', um chatbot malicioso importado ou criado por um colaborador pode executar HTML e JavaScript arbitrários no contexto autenticado do construtor. Isso ignora o sandbox do Web Worker que protege blocos de Script durante a pré-visualização, podendo levar ao sequestro de sessão e escalonamento de privilégios no aplicativo do construtor.
Recomendações Atualize para a versão 3.16.0.

Exploit

Correção

LPE

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28445
GHSA-6M7C-XFHP-P9FH

Produtos afetados

Typebot