PT-2026-28704 · Twilio · Twilio Integration

CVE-2026-4984

·

Publicado

2026-03-27

·

Atualizado

2026-08-18

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Descrição O manipulador de webhook da integração do Twilio não valida a assinatura X-Twilio-Signature em requisições POST recebidas. Ao processar mensagens de mídia, o sistema busca URLs fornecidas nos parâmetros MediaUrlN utilizando requisições HTTP que incluem as credenciais do Twilio da integração no cabeçalho Authorization. Um invasor pode forjar um payload de webhook apontando para um servidor sob seu controle para capturar o accountSID e o authToken da vítima em texto simples via Basic Auth codificado em base64, resultando no comprometimento total da conta do Twilio.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Insufficient Verification of Data Authenticity

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4984

Produtos afetados

Twilio Integration