PT-2026-95494 · Wacrm · Wacrm

CVE-2026-77239

·

Publicado

2026-09-18

·

Atualizado

2026-09-23

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WACRM versões anteriores a 0.7.1
Descrição Visualizadores de conta podem realizar ações não autorizadas porque as rotas de gravação de fluxo e automação não impõem a função de agente antes de utilizar um cliente de banco de dados de função de serviço que ignora a segurança em nível de linha (um recurso de segurança que restringe a quais linhas de dados um usuário pode acessar). Isso permite que um visualizador crie, edite, ative ou exclua fluxos através dos endpoints '/api/flows/[id]', '/api/flows/[id]/activate' e '/api/flows'. Além disso, visualizadores podem criar automações ativas e disparar ações de saída do WhatsApp por meio dos endpoints '/api/automations' e '/api/automations/engine'. Essa falha permite modificações não autorizadas no fluxo de trabalho, exclusão destrutiva de fluxos e a execução de ações de saída por uma função destinada a ser apenas de leitura.
Recomendações Atualize para uma versão que contenha o commit 03e851bea56dcf6bb21ff1b80ba531372bf3269f.

Exploit

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77239
GHSA-34Q7-FV77-625J

Produtos afetados

Wacrm