PT-2026-48544 · Baileys · Baileys

CVE-2026-48063

·

Publicado

2026-06-10

·

Atualizado

2026-08-03

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Baileys versões anteriores a 6.7.22 Baileys versões anteriores a 7.0.0-rc12
Description Uma falha de bypass de autenticação por spoofing permite que um invasor remoto não autenticado envie um payload protocolMessage maliciosamente manipulado através do endpoint placeholderResendMessage. Esta ação dispara um evento messages.upsert falso contendo uma chave de mensagem e um payload controlados pelo invasor, permitindo a falsificação de mensagens recebidas arbitrárias em uma sessão alvo. Além disso, este vetor pode ser utilizado para corromper o sistema de sincronização de estado do aplicativo enviando compartilhamentos de chaves forjados e para realizar spoofing de sincronização de histórico, permitindo a injeção de contexto de conversas anteriores falso ou dados de sincronização on-demand fraudulentos.
Recommendations Atualize para a versão 6.7.22. Atualize para a versão 7.0.0-rc12. Como mitigação temporária, descarte eventos messages.upsert que contenham um campo requestId. Desative a sincronização automática de histórico definindo shouldSyncHistoryMessage: () => false na configuração do socket.

Exploit

Correção

Authentication Bypass by Spoofing

Insufficient Verification of Data Authenticity

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48063
GHSA-QVV5-JQ5G-4CGG

Produtos afetados

Baileys