Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-10264

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
01/06/2026
Última modificación:
22/07/2026

Descripción

Se determinó una vulnerabilidad en lharries whatsapp-mcp 0.0.1. Afectada por esta vulnerabilidad es la función SendMessageRequest del archivo whatsapp-bridge/main.go del componente Endpoint de la API de envío. Esta manipulación del argumento mediaPath causa salto de ruta. El exploit ha sido divulgado públicamente y puede ser utilizado. Nombre del parche: 6657cdceadd361e8fbe824afe9d00b4504009a5d. Se recomienda aplicar un parche para solucionar este problema.

Impacto

Puntuación base 4.0
2.00
Gravedad 4.0
BAJA
Puntuación base 3.x
3.50
Gravedad 3.x
BAJA
Puntuación base 2.0
2.70
Gravedad 2.0
BAJA