CVE-2026-46555: Luka w WhatsApp MCP Server umożliwiająca nieautoryzowane wysyłanie wiadomości i dostęp do plików
Wysokie ryzyko w WhatsApp MCP Server umożliwia nieautoryzowane wysyłanie wiadomości i wyciek plików. Zalecana natychmiastowa aktualizacja do wersji 0.2.1.
- CVSS
- 7.7 HIGH
- EPSS
- 8.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W wersjach WhatsApp MCP Server przed 0.2.1 brak uwierzytelniania i walidacji nagłówka Host w API HTTP umożliwia lokalnym procesom i atakującym zdalnym wysyłanie wiadomości WhatsApp oraz odczyt i wyciek plików użytkownika. Luka ta została załatana w wersji 0.2.1 poprzez wprowadzenie uwierzytelniania tokenem, walidacji nagłówka Host i ograniczenia ścieżek plików.
Wpływ biznesowy
Luka pozwala na nieautoryzowane wysyłanie wiadomości z konta WhatsApp oraz odczyt i wyciek wrażliwych plików, takich jak klucze SSH czy dane sesji przeglądarki, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych. Atakujący mogą wykorzystać tę podatność zarówno lokalnie, jak i zdalnie przez DNS rebinding, co zwiększa ryzyko dla środowisk korzystających z MCP.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację WhatsApp MCP Server do wersji 0.2.1 lub nowszej. W międzyczasie należy zatrzymać serwer bridge lub zablokować dostęp do portu 8080 na loopback, unikać uruchamiania go razem z nieznanymi procesami MCP czy rozszerzeniami przeglądarki oraz nie odwiedzać niezaufanych stron internetowych podczas działania bridge. Rozważ uruchomienie bridge w odizolowanym środowisku lub pod dedykowanym kontem użytkownika.