PT-2026-98155 · Openwga · Openwga
CVE-2026-91160
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenWA versões anteriores a 0.23.5
Description
O gateway WebSocket
/events entrega o evento session.qr a uma chave de API VIEWER que se inscreve por nome de evento ou através de uma inscrição curinga (wildcard), ignorando a exigência da função OPERATOR normalmente aplicada ao endpoint GET /api/sessions/{sessionId}/qr. Quando uma sessão está aguardando emparelhamento, o detentor de uma chave VIEWER pode usar o QR code exposto para vincular um dispositivo externo à conta do WhatsApp, permitindo a leitura e o envio de mensagens fora do sistema e de sua trilha de auditoria. Isso não afeta chaves restritas via allowedSessions ou implantações que utilizam apenas chaves OPERATOR ou ADMIN.Recommendations
Atualizar para a versão 0.23.5.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openwga