O TypeBot é uma ferramenta de construtor de chatbot. Em versões 3.16.0 e anterior, o objetivo webhook da API do WhatsApp Cloud (POST /v 1 /workspaces/{workspaceId}/ whatsapp/ {credentialsId}/webhook) não verifica a assinatura x- hub- 256 Assinatura do HMAC incluída pelo Meta em todas as entregas do webhook. O URL webhook expõe tanto o workspaceId como o identificáo como os parâmetros do caminho, que estão logados nos registros de acesso do servidor web, visível no painel de configuração do webhook do Meta e potencialmente compartilhado quando configurar integrações. Isto permite que qualquer atacante não autêntico envie mensagens do webhook para desencadear fluxos de bot, consome recursos da API e interaja com serviços externos usando as credenciais do dono do espaço de trabalho. O problema foi corrigido na versão 3.17.0. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 39969 foi publicado em 2026 - 05 - 22 T 19: 17: 03.500 Z e última modificação em 2026 - 07 - 23 T 16: 10: 00.137 Z. O estado registrado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N, pontuação de exploração 3.9, pontuação de impacto 2.5; CVSS. Classificações de fraqueza associadas: CWE- 287, CWE- 345.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.