CVE-2026-46555: Уразливість WhatsApp MCP Server дозволяє неавторизоване надсилання повідомлень і викрадення файлів

Виявлено уразливість у WhatsApp MCP Server, що дозволяє неавторизоване надсилання повідомлень і викрадення файлів. Рекомендується оновлення до версії 0.2.1.
CVE-2026-46555CVSS 7.7Containers

CVE-2026-46555: Уразливість WhatsApp MCP Server дозволяє неавторизоване надсилання повідомлень і викрадення файлів

Виявлено уразливість у WhatsApp MCP Server, що дозволяє неавторизоване надсилання повідомлень і викрадення файлів. Рекомендується оновлення до версії 0.2.1.

CVSS
7.7 HIGH
EPSS
8.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У WhatsApp MCP Server до версії 0.2.1 відсутня автентифікація та перевірка заголовка Host у HTTP API, що дозволяє локальним процесам або віддаленим атакам через DNS rebinding надсилати повідомлення від імені користувача та читати довільні файли. Уразливість виправлена у версії 0.2.1 із введенням токенів автентифікації, перевіркою Host та обмеженням доступу до файлів.

Бізнес-вплив

Ця уразливість створює ризик несанкціонованого доступу до облікового запису WhatsApp та конфіденційних файлів, що може призвести до витоку даних і компрометації системи. Для організацій, які використовують MCP Server у контейнерах або локальних середовищах, це загрожує безпеці комунікацій і збереженню приватної інформації. Відсутність автентифікації та перевірки дозволяє як локальним, так і віддаленим зловмисникам виконувати шкідливі дії.

Рекомендовані дії адміністратора

Рекомендується негайно оновити WhatsApp MCP Server до версії 0.2.1 або новішої. Якщо оновлення неможливе, слід зупинити сервер або заблокувати доступ до порту 8080 на локальному інтерфейсі, уникати запуску MCP Server разом із ненадійними процесами, обмежити доступ до сервера через окремий користувацький акаунт або контейнер, а також уникати відвідування ненадійних веб-сайтів під час роботи сервера. Перегляньте журнали доступу для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки