PT-2026-81874 · Typebot · Typebot

·

CVE-2026-62861

·

Publicado

2026-08-25

·

Atualizado

2026-08-25

CVSS v4.0

6.4

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:N/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas TypeBot versões anteriores a 3.18.0
Description Existe um problema onde um membro de workspace autenticado (que não seja convidado) pode remover um domínio personalizado público pertencente a outro workspace, tornando os chatbots nesse domínio indisponíveis. O manipulador de exclusão de domínio personalizado em handleDeleteCustomDomain.ts autoriza o chamador com base em um workspaceId fornecido pelo cliente, mas envia o nome do domínio fornecido pelo cliente para o projeto compartilhado da Vercel antes de verificar se o domínio realmente pertence ao workspace especificado.
Recommendations Atualizar para a versão 3.18.0.

Exploit

Correção

Missing Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62861
GHSA-7H82-P425-WPMG

Produtos afetados

Typebot