Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en nanobot de HKUDS (CVE-2026-35589)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/04/2026
Última modificación:
24/07/2026

Descripción

nanobot es un asistente personal de IA. Existe una vulnerabilidad de Cross-Site WebSocket Hijacking (CSWSH) en las versiones anteriores a la 0.1.5 en el servidor WebSocket del puente en bridge/src/server.ts, resultante de una remediación incompleta de CVE-2026-2577. La solución original cambió el enlace de 0.0.0.0 a 127.0.0.1 y añadió un parámetro opcional BRIDGE_TOKEN, pero la autenticación por token está deshabilitada por defecto y el servidor no valida la cabecera Origin durante el handshake de WebSocket. Dado que los navegadores no aplican la Política del Mismo Origen (Same-Origin Policy) en WebSockets a menos que el servidor deniegue explícitamente las conexiones de origen cruzado, cualquier sitio web visitado por un usuario que ejecute el puente puede establecer una conexión WebSocket a ws://127.0.0.1:3001/ y obtener acceso completo a la API del puente. Esto permite a un atacante secuestrar la sesión de WhatsApp, leer mensajes entrantes, robar códigos QR de autenticación y enviar mensajes en nombre del usuario. Este problema ha sido solucionado en la versión 0.1.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nanobot:nanobot:*:*:*:*:*:python:*:* 0.1.5 (excluyendo)