PT-2026-61653 · Unknown · Whatsapp Mcp Server

CVE-2026-46555

·

Publicado

2026-07-20

·

Atualizado

2026-07-20

CVSS v3.1

7.7

Alta

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas WhatsApp MCP Server versões anteriores a 0.2.1
Descrição A API HTTP whatsapp-bridge escuta em 127.0.0.1:8080 sem autenticação ou validação do cabeçalho Host. Além disso, o endpoint /api/send aceita um parâmetro media path absoluto sem restringi-lo a um diretório seguro. Essas falhas permitem que um processo local executado pelo mesmo usuário envie mensagens de WhatsApp não autorizadas e leia arquivos arbitrários acessíveis a esse usuário, como chaves privadas SSH ou dados de sessão do navegador, exfiltrando-os como anexos de documentos. Além disso, um invasor remoto pode disparar essas ações via DNS rebinding—uma técnica que ignora a Política de Mesma Origem para fazer com que o navegador realize uma requisição a um IP local—caso o usuário visite uma página maliciosa.
Recomendações Atualize para a versão 0.2.1. Interrompa o bridge ou bloqueie o acesso de loopback à porta 8080 quando não estiver em uso. Evite executar o bridge juntamente com servidores MCP não confiáveis, extensões de navegador ou outros processos locais não confiáveis. Evite navegar em sites não confiáveis enquanto o bridge estiver em execução. Execute o bridge sob uma conta de usuário dedicada ou em um sandbox/container sem acesso a arquivos sensíveis.

Exploit

Correção

Path traversal

Origin Validation Error

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46555
GHSA-7JJ9-4QQQ-4XC4

Produtos afetados

Whatsapp Mcp Server