PT-2026-45561 · Hkuds+1 · Nanobot
CVE-2026-49139
·
Publicado
2026-06-01
·
Atualizado
2026-07-22
CVSS v4.0
7.0
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Nanobot versões anteriores a 0.2.1
Description
Um problema de server-side request forgery (SSRF) existe no manipulador de canal do Microsoft Teams. Isso ocorre quando um invasor remoto fornece uma atividade forjada contendo um valor
serviceUrl malicioso. Ao enviar uma atividade de entrada manipulada para o webhook do Teams, um invasor pode envenenar a referência de conversa armazenada. Consequentemente, as respostas subsequentes do bot enviarão solicitações de cabeçalho de Autorização contendo tokens de portador do Bot Framework para um host controlado pelo invasor.Recommendations
Atualize o Nanobot para a versão 0.2.1 ou posterior.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nanobot