Nanobot · Nanobot · CVE-2026-48716
**Nome do Software Vulnerável e Versões Afetadas**
nanobot versões anteriores a 0.1.5.post4
**Descrição**
A ponte do WhatsApp em `bridge/src/whatsapp.ts` constrói um caminho de sistema de arquivos usando o campo `fileName` de uma mensagem de documento do WhatsApp recebida sem sanitização. A ponte baixa anexos de mídia e os grava no disco usando um nome de arquivo derivado da mensagem do remetente via `documentMessage.fileName`, que é concatenado com um prefixo e passado diretamente para a função `path.join()`. Como o `path.join()` do Node.js resolve componentes `..`, um invasor pode escapar do diretório de mídia pretendido enviando um documento com um `fileName` manipulado. Como o invasor também controla o conteúdo do arquivo, isso permite a gravação de arquivos arbitrários no sistema.
**Recomendações**
Atualize para a versão 0.1.5.post4.