PT-2026-48544 · Baileys · Baileys
CVE-2026-48063
·
Publicado
2026-06-10
·
Atualizado
2026-08-03
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Baileys versões anteriores a 6.7.22
Baileys versões anteriores a 7.0.0-rc12
Description
Uma falha de bypass de autenticação por spoofing permite que um invasor remoto não autenticado envie um payload
protocolMessage maliciosamente manipulado através do endpoint placeholderResendMessage. Esta ação dispara um evento messages.upsert falso contendo uma chave de mensagem e um payload controlados pelo invasor, permitindo a falsificação de mensagens recebidas arbitrárias em uma sessão alvo. Além disso, este vetor pode ser utilizado para corromper o sistema de sincronização de estado do aplicativo enviando compartilhamentos de chaves forjados e para realizar spoofing de sincronização de histórico, permitindo a injeção de contexto de conversas anteriores falso ou dados de sincronização on-demand fraudulentos.Recommendations
Atualize para a versão 6.7.22.
Atualize para a versão 7.0.0-rc12.
Como mitigação temporária, descarte eventos
messages.upsert que contenham um campo requestId.
Desative a sincronização automática de histórico definindo shouldSyncHistoryMessage: () => false na configuração do socket.Exploit
Correção
Authentication Bypass by Spoofing
Insufficient Verification of Data Authenticity
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Baileys