CVE-2026-46555: Luka w WhatsApp MCP Server umożliwiająca nieautoryzowane wysyłanie wiadomości i dostęp do plików

Wysokie ryzyko w WhatsApp MCP Server umożliwia nieautoryzowane wysyłanie wiadomości i wyciek plików. Zalecana natychmiastowa aktualizacja do wersji 0.2.1.
CVE-2026-46555CVSS 7.7Containers

CVE-2026-46555: Luka w WhatsApp MCP Server umożliwiająca nieautoryzowane wysyłanie wiadomości i dostęp do plików

Wysokie ryzyko w WhatsApp MCP Server umożliwia nieautoryzowane wysyłanie wiadomości i wyciek plików. Zalecana natychmiastowa aktualizacja do wersji 0.2.1.

CVSS
7.7 HIGH
EPSS
8.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach WhatsApp MCP Server przed 0.2.1 brak uwierzytelniania i walidacji nagłówka Host w API HTTP umożliwia lokalnym procesom i atakującym zdalnym wysyłanie wiadomości WhatsApp oraz odczyt i wyciek plików użytkownika. Luka ta została załatana w wersji 0.2.1 poprzez wprowadzenie uwierzytelniania tokenem, walidacji nagłówka Host i ograniczenia ścieżek plików.

Wpływ biznesowy

Luka pozwala na nieautoryzowane wysyłanie wiadomości z konta WhatsApp oraz odczyt i wyciek wrażliwych plików, takich jak klucze SSH czy dane sesji przeglądarki, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych. Atakujący mogą wykorzystać tę podatność zarówno lokalnie, jak i zdalnie przez DNS rebinding, co zwiększa ryzyko dla środowisk korzystających z MCP.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację WhatsApp MCP Server do wersji 0.2.1 lub nowszej. W międzyczasie należy zatrzymać serwer bridge lub zablokować dostęp do portu 8080 na loopback, unikać uruchamiania go razem z nieznanymi procesami MCP czy rozszerzeniami przeglądarki oraz nie odwiedzać niezaufanych stron internetowych podczas działania bridge. Rozważ uruchomienie bridge w odizolowanym środowisku lub pod dedykowanym kontem użytkownika.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS