CVE-2026-33712
TypeBot: SSRF non autenticato tramite fetch isolated-vm nell'endpoint di anteprima chat che aggira i controlli SSRF
- Pubblicato
- 22 mag 2026
- Aggiornato
- 22 mag 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 28,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Typebot è uno strumento per la creazione di chatbot. Nelle versioni 3.15.2 e precedenti, l'endpoint di anteprima della chat (POST /api/v1/typebots/{typebotId}/preview/startChat) consente a utenti non autenticati di ottenere Server-Side Request Forgery (SSRF) fornendo una definizione personalizzata di typebot con blocchi di codice lato server. La funzione fetch esposta all'interno della sandbox isolated-vm chiama il fetch nativo di Node.js senza la validazione SSRF (validateHttpReqUrl) che protegge il blocco HTTP Request. Questo bypassa tutte le mitigazioni SSRF aggiunte dopo GHSA-8gq9-rw7v-3jpr. Lo sfruttamento di questa vulnerabilità SSRF non autenticata può portare al furto di credenziali cloud, all'accesso alla rete interna e all'esfiltrazione di dati per qualsiasi distribuzione Typebot self-hosted e servizi ospitati. Questo problema è stato risolto nella versione 3.16.0.
Fonti
1- CVE-2026-33712Exploit
CVE-2026-33712 - Typebot <= 3.15.2 SSRF non autenticato tramite sandbox isolated-vm fetch
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.