Vulnerabilidad en sermonSpeaker (com_sermonspeaker) component (CVE-2026-2577)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
16/02/2026
Última modificación:
18/02/2026
Descripción
El componente de puente de WhatsApp en Nanobot enlaza el servidor WebSocket a todas las interfaces de red (0.0.0.0) en el puerto 3001 por defecto y no requiere autenticación para las conexiones entrantes. Un atacante remoto no autenticado con acceso de red al puente puede conectarse al servidor WebSocket para secuestrar la sesión de WhatsApp. Esto permite al atacante enviar mensajes en nombre del usuario, interceptar todos los mensajes y medios entrantes en tiempo real, y capturar códigos QR de autenticación.
Impacto
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA



