漏洞  ·  2026-07-22

WhatsApp MCP 服务器——未认证本地桥接启用消息欺骗、任意文件读取和 DNS 重绑定 RCE 路径

漏洞High 影响GlobalCVE-2026-46555
GitHub 安全公告(CVE-2026-46555,CVSS 7.7)发布于 2026-07-20,详细说明了 WhatsApp MCP 服务器的本地 HTTP 桥接——用于让 Claude 读取/发送 WhatsApp 消息——如何没有身份验证,启用任何共存进程或远程攻击者(通过 DNS 重绑定)劫持配对的 WhatsApp 账户并窃取任意本地文件。
这说明了一个反复出现的 MCP 生态系统失败模式:本地"默认受信任"桥接服务器授予 AI 代理对敏感个人服务(消息、文件)的访问权限且无身份验证,其中 MCP 威胁模型的"任何本地调用者"现在包括其他 MCP 服务器和共享用户会话的 IDE 扩展——将便利集成转变为凭证/文件窃取和账户接管路径。
whatsapp-bridge HTTP API 在 127.0.0.1:8080 上侦听,无身份验证或主机头验证,其 /api/send 端点接受绝对 media_path 且无目录限制。任何以同一用户身份运行的本地进程(包括同级 MCP 服务器、IDE 扩展或其他代理触发的流)可从配对账户发送 WhatsApp 消息或窃取任意用户文件(SSH 密钥、浏览器会话数据、源代码)作为 WhatsApp 附件;缺乏主机头验证也启用了来自恶意网页的 DNS 重绑定攻击。
WhatsApp MCP 服务器(whatsapp-mcp),0.2.1 前的版本
升级至 whatsapp-mcp v0.2.1,该版本添加了持有者令牌身份验证、主机头允许列表和 media_path 目录限制。无法升级的用户应在不使用时停止桥接、阻止本地回环端口 8080,并避免在桥接活跃期间运行不受信任的 MCP 服务器/浏览不受信任的站点。
WhatsApp MCP Server SECURITY.mdCVE Record: CVE-2026-46555
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →