PT-2026-28704 · Twilio · Twilio Integration
CVE-2026-4984
·
Publicado
2026-03-27
·
Atualizado
2026-08-18
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Descrição
O manipulador de webhook da integração do Twilio não valida a assinatura
X-Twilio-Signature em requisições POST recebidas. Ao processar mensagens de mídia, o sistema busca URLs fornecidas nos parâmetros MediaUrlN utilizando requisições HTTP que incluem as credenciais do Twilio da integração no cabeçalho Authorization. Um invasor pode forjar um payload de webhook apontando para um servidor sob seu controle para capturar o accountSID e o authToken da vítima em texto simples via Basic Auth codificado em base64, resultando no comprometimento total da conta do Twilio.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Insufficient Verification of Data Authenticity
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Twilio Integration