취약점  ·  2026-09-25

OpenWA WhatsApp API 게이트웨이: GroupGetInviteCode MCP 도구 및 REST 엔드포인트가 VIEWER 키에 활성 그룹 초대 코드를 누출합니다 (CVE-2026-91161, CVSS 6.4)

취약점Medium 영향도GlobalCVE-2026-91161
OpenWA <0.23.5: GET /api/sessions/{id}/groups/{id}/invite-code 엔드포인트와 GroupGetInviteCode MCP 도구에는 OPERATOR 역할 요구 사항이 없으므로 세션에 범위가 지정된 유효한 VIEWER 키가 활성 그룹 초대 코드를 검색할 수 있습니다 - 이는 외부 계정이 관리 그룹에 가입하고, 게시/읽기하고, 해지 후에도 멤버십을 유지할 수 있는 양도 가능한 베어러 기능입니다. 0.23.5에서 수정되었습니다.
지속적인 WhatsApp 그룹 자격 증명을 최소 권한 계층의 저권한 VIEWER 키에 노출하는 AI 에이전트 도구 표면(MCP 도구 세트)은 에이전트 또는 API 소비자가 최소 권한 계층에서 공격자를 비즈니스 WhatsApp 그룹에 조용히 추가하고 유지할 수 있음을 의미합니다 - 자체 호스팅 메시징 API에서 에이전트 범위-대-기능 확대입니다.
유효한 VIEWER 키가 GroupGetInviteCode MCP 도구 또는 해당 REST 엔드포인트를 호출하여 그룹 초대 코드를 검색하고 승인되지 않은 계정에 멤버십을 부여합니다.
OpenWA < 0.23.5 (WhatsApp API 게이트웨이 + MCP 도구)
OpenWA 0.23.5+로 업그레이드하세요. VIEWER 키 발급을 제한하세요.
NVD CVE-2026-91161OpenWA advisory GHSA-45fh-xj7x-vj2x
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →