Kerentanan  ·  2026-09-25

Gateway API WhatsApp OpenWA: alat MCP GroupGetInviteCode dan endpoint REST membocorkan kode undangan grup aktif kepada kunci VIEWER (CVE-2026-91161, CVSS 6.4)

KerentananMedium dampakGlobalCVE-2026-91161
OpenWA <0.23.5: endpoint GET /api/sessions/{id}/groups/{id}/invite-code dan alat MCP GroupGetInviteCode tidak memiliki persyaratan peran OPERATOR, sehingga kunci VIEWER yang valid yang dibatasi ke sesi dapat mengambil kode undangan grup aktif - kapabilitas bearer yang dapat ditransfer yang memungkinkan akun eksternal bergabung ke grup yang dikelola, memposting/membaca, dan mempertahankan keanggotaan setelah pencabutan. Diperbaiki di 0.23.5.
Permukaan alat agen AI (kumpulan alat MCP) yang mengekspos kredensial grup WhatsApp yang persisten kepada kunci VIEWER berhak istimewa rendah berarti agen atau konsumen API di tingkat hak istimewa paling rendah dapat secara diam-diam menambahkan dan mempertahankan penyerang di grup WhatsApp bisnis - eskalasi dari scope-agen ke kapabilitas pada API perpesanan yang dihosting sendiri.
Kunci VIEWER yang valid memanggil alat MCP GroupGetInviteCode atau endpoint REST yang cocok untuk mengambil kode undangan grup, memberikan keanggotaan kepada akun yang tidak sah.
OpenWA < 0.23.5 (gateway API WhatsApp + alat MCP)
Tingkatkan ke OpenWA 0.23.5+; batasi penerbitan kunci VIEWER.
NVD CVE-2026-91161OpenWA advisory GHSA-45fh-xj7x-vj2x
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →