PT-2026-61653 · Unknown · Whatsapp Mcp Server
CVE-2026-46555
·
Publicado
2026-07-20
·
Atualizado
2026-07-20
CVSS v3.1
7.7
Alta
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
WhatsApp MCP Server versões anteriores a 0.2.1
Descrição
A API HTTP
whatsapp-bridge escuta em 127.0.0.1:8080 sem autenticação ou validação do cabeçalho Host. Além disso, o endpoint /api/send aceita um parâmetro media path absoluto sem restringi-lo a um diretório seguro. Essas falhas permitem que um processo local executado pelo mesmo usuário envie mensagens de WhatsApp não autorizadas e leia arquivos arbitrários acessíveis a esse usuário, como chaves privadas SSH ou dados de sessão do navegador, exfiltrando-os como anexos de documentos. Além disso, um invasor remoto pode disparar essas ações via DNS rebinding—uma técnica que ignora a Política de Mesma Origem para fazer com que o navegador realize uma requisição a um IP local—caso o usuário visite uma página maliciosa.Recomendações
Atualize para a versão 0.2.1.
Interrompa o bridge ou bloqueie o acesso de loopback à porta 8080 quando não estiver em uso.
Evite executar o bridge juntamente com servidores MCP não confiáveis, extensões de navegador ou outros processos locais não confiáveis.
Evite navegar em sites não confiáveis enquanto o bridge estiver em execução.
Execute o bridge sob uma conta de usuário dedicada ou em um sandbox/container sem acesso a arquivos sensíveis.
Exploit
Correção
Path traversal
Origin Validation Error
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Whatsapp Mcp Server