PT-2026-95494 · Wacrm · Wacrm
CVE-2026-77239
·
Publicado
2026-09-18
·
Atualizado
2026-09-23
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
WACRM versões anteriores a 0.7.1
Descrição
Visualizadores de conta podem realizar ações não autorizadas porque as rotas de gravação de fluxo e automação não impõem a função de agente antes de utilizar um cliente de banco de dados de função de serviço que ignora a segurança em nível de linha (um recurso de segurança que restringe a quais linhas de dados um usuário pode acessar). Isso permite que um visualizador crie, edite, ative ou exclua fluxos através dos endpoints '/api/flows/[id]', '/api/flows/[id]/activate' e '/api/flows'. Além disso, visualizadores podem criar automações ativas e disparar ações de saída do WhatsApp por meio dos endpoints '/api/automations' e '/api/automations/engine'. Essa falha permite modificações não autorizadas no fluxo de trabalho, exclusão destrutiva de fluxos e a execução de ações de saída por uma função destinada a ser apenas de leitura.
Recomendações
Atualize para uma versão que contenha o commit 03e851bea56dcf6bb21ff1b80ba531372bf3269f.
Exploit
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wacrm