CVE-2026-10264
Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
01/06/2026
Última modificación:
22/07/2026
Descripción
Se determinó una vulnerabilidad en lharries whatsapp-mcp 0.0.1. Afectada por esta vulnerabilidad es la función SendMessageRequest del archivo whatsapp-bridge/main.go del componente Endpoint de la API de envío. Esta manipulación del argumento mediaPath causa salto de ruta. El exploit ha sido divulgado públicamente y puede ser utilizado. Nombre del parche: 6657cdceadd361e8fbe824afe9d00b4504009a5d. Se recomienda aplicar un parche para solucionar este problema.
Impacto
Puntuación base 4.0
2.00
Gravedad 4.0
BAJA
Puntuación base 3.x
3.50
Gravedad 3.x
BAJA
Puntuación base 2.0
2.70
Gravedad 2.0
BAJA
Referencias a soluciones, herramientas e información
- https://github.com/BenGedi/whatsapp-mcp/commit/6657cdceadd361e8fbe824afe9d00b4504009a5d
- https://github.com/BenGedi/whatsapp-mcp/pull/1
- https://github.com/lharries/whatsapp-mcp/
- https://github.com/lharries/whatsapp-mcp/issues/241
- https://vuldb.com/cve/CVE-2026-10264
- https://vuldb.com/submit/824924
- https://vuldb.com/vuln/367544
- https://vuldb.com/vuln/367544/cti



