Vulnerabilidad en nanobot de HKUDS (CVE-2026-35589)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/04/2026
Última modificación:
24/07/2026
Descripción
nanobot es un asistente personal de IA. Existe una vulnerabilidad de Cross-Site WebSocket Hijacking (CSWSH) en las versiones anteriores a la 0.1.5 en el servidor WebSocket del puente en bridge/src/server.ts, resultante de una remediación incompleta de CVE-2026-2577. La solución original cambió el enlace de 0.0.0.0 a 127.0.0.1 y añadió un parámetro opcional BRIDGE_TOKEN, pero la autenticación por token está deshabilitada por defecto y el servidor no valida la cabecera Origin durante el handshake de WebSocket. Dado que los navegadores no aplican la Política del Mismo Origen (Same-Origin Policy) en WebSockets a menos que el servidor deniegue explícitamente las conexiones de origen cruzado, cualquier sitio web visitado por un usuario que ejecute el puente puede establecer una conexión WebSocket a ws://127.0.0.1:3001/ y obtener acceso completo a la API del puente. Esto permite a un atacante secuestrar la sesión de WhatsApp, leer mensajes entrantes, robar códigos QR de autenticación y enviar mensajes en nombre del usuario. Este problema ha sido solucionado en la versión 0.1.5.
Impacto
Puntuación base 3.x
8.00
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nanobot:nanobot:*:*:*:*:*:python:*:* | 0.1.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



