何が起きたか
OpenWA <0.23.5:GET /api/sessions/{id}/groups/{id}/invite-codeエンドポイントおよびGroupGetInviteCode MCPツールにはOPERATORロール要件がなく、セッションにスコープされた有効なVIEWERキーがアクティブなグループ招待コードを取得できる - これは、外部アカウントが管理対象グループに参加し、投稿・読み取りを行い、失効後もメンバーシップを保持できる、転送可能なベアラー機能である。0.23.5で修正された。
なぜ重要か
AIエージェントのツールサーフェス(MCPツールセット)が永続的なWhatsAppグループ認証情報を低権限のVIEWERキーに公開するということは、最小権限層のエージェントまたはAPIコンシューマーが、業務用WhatsAppグループに攻撃者をサイレントに追加し保持できることを意味する - セルフホスト型メッセージングAPIにおけるエージェントスコープから機能への権限昇格である。
攻撃経路
有効なVIEWERキーがGroupGetInviteCode MCPツールまたは対応するRESTエンドポイントを呼び出してグループ招待コードを取得し、不正なアカウントにメンバーシップを付与する。
影響を受けるシステム
OpenWA < 0.23.5(WhatsApp APIゲートウェイ + MCPツール)
緩和策
OpenWA 0.23.5+にアップグレードすること。VIEWERキーの発行を制限すること。