CVE-2026-46555: Уразливість WhatsApp MCP Server дозволяє неавторизоване надсилання повідомлень і викрадення файлів
Виявлено уразливість у WhatsApp MCP Server, що дозволяє неавторизоване надсилання повідомлень і викрадення файлів. Рекомендується оновлення до версії 0.2.1.
- CVSS
- 7.7 HIGH
- EPSS
- 8.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У WhatsApp MCP Server до версії 0.2.1 відсутня автентифікація та перевірка заголовка Host у HTTP API, що дозволяє локальним процесам або віддаленим атакам через DNS rebinding надсилати повідомлення від імені користувача та читати довільні файли. Уразливість виправлена у версії 0.2.1 із введенням токенів автентифікації, перевіркою Host та обмеженням доступу до файлів.
Бізнес-вплив
Ця уразливість створює ризик несанкціонованого доступу до облікового запису WhatsApp та конфіденційних файлів, що може призвести до витоку даних і компрометації системи. Для організацій, які використовують MCP Server у контейнерах або локальних середовищах, це загрожує безпеці комунікацій і збереженню приватної інформації. Відсутність автентифікації та перевірки дозволяє як локальним, так і віддаленим зловмисникам виконувати шкідливі дії.
Рекомендовані дії адміністратора
Рекомендується негайно оновити WhatsApp MCP Server до версії 0.2.1 або новішої. Якщо оновлення неможливе, слід зупинити сервер або заблокувати доступ до порту 8080 на локальному інтерфейсі, уникати запуску MCP Server разом із ненадійними процесами, обмежити доступ до сервера через окремий користувацький акаунт або контейнер, а також уникати відвідування ненадійних веб-сайтів під час роботи сервера. Перегляньте журнали доступу для виявлення підозрілої активності.