PT-2026-45561 · Hkuds+1 · Nanobot

CVE-2026-49139

·

Publicado

2026-06-01

·

Atualizado

2026-07-22

CVSS v4.0

7.0

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Nanobot versões anteriores a 0.2.1
Description Um problema de server-side request forgery (SSRF) existe no manipulador de canal do Microsoft Teams. Isso ocorre quando um invasor remoto fornece uma atividade forjada contendo um valor serviceUrl malicioso. Ao enviar uma atividade de entrada manipulada para o webhook do Teams, um invasor pode envenenar a referência de conversa armazenada. Consequentemente, as respostas subsequentes do bot enviarão solicitações de cabeçalho de Autorização contendo tokens de portador do Bot Framework para um host controlado pelo invasor.
Recommendations Atualize o Nanobot para a versão 0.2.1 ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49139

Produtos afetados

Nanobot