PT-2026-98155 · Openwga · Openwga

CVE-2026-91160

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

8.2

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas OpenWA versões anteriores a 0.23.5
Description O gateway WebSocket /events entrega o evento session.qr a uma chave de API VIEWER que se inscreve por nome de evento ou através de uma inscrição curinga (wildcard), ignorando a exigência da função OPERATOR normalmente aplicada ao endpoint GET /api/sessions/{sessionId}/qr. Quando uma sessão está aguardando emparelhamento, o detentor de uma chave VIEWER pode usar o QR code exposto para vincular um dispositivo externo à conta do WhatsApp, permitindo a leitura e o envio de mensagens fora do sistema e de sua trilha de auditoria. Isso não afeta chaves restritas via allowedSessions ou implantações que utilizam apenas chaves OPERATOR ou ADMIN.
Recommendations Atualizar para a versão 0.23.5.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91160
GHSA-M427-J4H4-9QWJ

Produtos afetados

Openwga