CVE-2026-33712
TypeBot : SSRF non authentifié via la récupération isolated-vm dans le point de terminaison de chat d'aperçu, contournant les contrôles SSRF
- Publié
- 22 mai 2026
- Mise à jour
- 22 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 28,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Typebot est un outil de création de chatbots. Dans les versions 3.15.2 et antérieures, le point de terminaison d'aperçu du chat (POST /api/v1/typebots/{typebotId}/preview/startChat) permet à des utilisateurs non authentifiés de réaliser une Server-Side Request Forgery (SSRF) en fournissant une définition de typebot personnalisée avec des blocs de code côté serveur. La fonction fetch exposée à l'intérieur du bac à sable isolated-vm appelle le fetch natif de Node.js sans la validation SSRF (validateHttpReqUrl) qui protège le bloc HTTP Request. Cela contourne toutes les mesures d'atténuation SSRF ajoutées après GHSA-8gq9-rw7v-3jpr. L'exploitation de cette vulnérabilité SSRF non authentifiée peut conduire au vol d'identifiants cloud, à un accès au réseau interne et à l'exfiltration de données pour tout déploiement Typebot auto-hébergé et services hébergés. Ce problème a été corrigé dans la version 3.16.0.
Sources
1- CVE-2026-33712Exploit
CVE-2026-33712 - Typebot <= 3.15.2 SSRF non authentifié via le fetch du sandbox isolated-vm
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.