Thiếu kiểm tra phân quyền trong openclaw @openclaw/whatsapp làm gián đoạn tài khoản WhatsApp

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-100532 là gì?

Lỗ hổng CVE-2026-100532 là lỗ hổng Missing Authorization ảnh hưởng tới whatsapp (phiên bản bị ảnh hưởng: < 2026.8.1). Lỗ hổng này được xếp hạng ở mức Cao, với điểm CVSS 7.2. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

Gói @openclaw/whatsapp (npm) trước 2026.8.1 expose WhatsApp login tool thông qua generic channel-tool path nhưng không giữ lại trạng thái owner của sender ban đầu, khiến ranh giới tool chỉ dành cho owner không được thực thi. Một sender non-owner đã được hệ thống chấp nhận và có khả năng điều khiển tool có thể yêu cầu forced login và nhận QR code mới cho một account đã cấu hình, làm ngắt kết nối tài khoản WhatsApp của Gateway và gây mất availability; việc relink account hoàn chỉnh còn yêu cầu attacker quét QR code được trả về bằng một điện thoại khác. Vấn đề ảnh hưởng đến ranh giới owner-only tool, không phải transport authentication của WhatsApp. Đã được sửa trong 2026.8.1.

Sản phẩm và phạm vi ảnh hưởng

  • Package npm @openclaw/whatsapp của vendor openclaw bị ảnh hưởng với semver từ 0 đến < 2026.8.1.
  • 2026.8.1 được xác định là release đầu tiên đã được vá và được đánh dấu unaffected.
  • Bản ghi chỉ xác nhận branch và package nêu trên; trạng thái của các branch hoặc sản phẩm song song khác không được xác lập.

Chi tiết kỹ thuật

Lỗi nằm ở đường generic channel-tool, nơi trạng thái owner của sender ban đầu không được giữ lại khi yêu cầu tới WhatsApp login tool. Vì vậy, kiểm soát chỉ dành cho owner không được áp dụng đúng, và một sender non-owner đã được admitted có thể điều khiển tool để yêu cầu forced login cho tài khoản đã cấu hình. Tool có thể trả về QR code mới, làm ngắt hoặc thay thế tài khoản WhatsApp của Gateway; việc relink hoàn chỉnh còn yêu cầu attacker quét QR code bằng một điện thoại khác. Tiền điều kiện đã được xác nhận là sender phải được hệ thống chấp nhận và có khả năng điều khiển tool; định dạng request cụ thể và chi tiết của authorization check nội bộ không được nguồn công khai mô tả.

Khả năng khai thác

  • Đường khai thác có thể được tiếp cận qua network thông qua generic channel-tool path.
  • Attacker cần là một sender non-owner đã được admitted và có khả năng điều khiển tool; thông tin đánh giá hiện có mô tả độ phức tạp thấp và không yêu cầu thêm tương tác từ nạn nhân để kích hoạt forced login.
  • Việc chiếm quyền relink hoàn chỉnh không tự động xảy ra: attacker còn phải quét QR code được trả về bằng một điện thoại khác.
  • Enrichment hiện tại của bản ghi đánh dấu exploitation là none và automatable là no. Đây là trạng thái đánh giá tại thời điểm ghi nhận, không chứng minh rằng chưa từng có hành vi lạm dụng.

Tác động kỹ thuật

Lỗi cho phép sender không phải owner gọi một chức năng thay đổi trạng thái đăng nhập của account WhatsApp trong Gateway. Kết quả đã được xác nhận gồm việc disconnect hoặc replace Gateway WhatsApp account và mất availability; relink hoàn chỉnh cần thêm thao tác quét QR code bằng điện thoại khác. Bản ghi không thiết lập mất confidentiality, và không cho thấy việc vượt qua cơ chế xác thực transport của WhatsApp. Bằng chứng hiện có cũng không xác nhận tác động vượt ra ngoài Gateway và account được cấu hình.

Tác động đến tổ chức

  • Gateway có thể mất kết nối với tài khoản WhatsApp đã cấu hình, làm gián đoạn các quy trình phụ thuộc vào kênh này.
  • Sender không phải owner có thể gây thay đổi trạng thái liên kết account, tạo ra tác động đến integrity của tích hợp.
  • Nếu attacker quét QR code bằng điện thoại khác, account có thể bị relink trái phép và thời gian khôi phục có thể tăng lên.
  • Bằng chứng hiện có không xác nhận việc đọc tin nhắn, lộ dữ liệu hoặc vượt qua transport authentication của WhatsApp.

Cách khắc phục

  1. Nâng cấp @openclaw/whatsapp lên 2026.8.1, release ổn định đầu tiên được xác định là đã vá.
  2. Trước khi nâng cấp, vô hiệu hóa WhatsApp login tool sau khi hoàn tất setup nếu quy trình vận hành cho phép.
  3. Giới hạn agent access vào các conversation do owner kiểm soát.
  4. Không expose agent có khả năng dùng tool cho sender không phải owner trong thời gian chưa nâng cấp.
  5. Sau khi xử lý, rà soát lại các deployment và quyền sender để bảo đảm generic channel-tool path không còn đưa non-owner tới login tool.

Cách phát hiện

  1. Kiểm kê các deployment sử dụng package @openclaw/whatsapp và xác minh release semver đang cài đặt.
  2. Xác định các deployment đưa WhatsApp login tool qua generic channel-tool path, đặc biệt những deployment cho phép agent xử lý sender không phải owner.
  3. Rà soát danh sách sender đã được admitted và quyền điều khiển tool của họ; chú ý các trường hợp không phải owner vẫn có đường tới login tool.
  4. Kiểm tra log hoặc hồ sơ vận hành về yêu cầu forced login, QR code mới, việc Gateway bị disconnect, thay thế account hoặc relink. Đây là kiểm tra phòng ngừa dựa trên hành vi đã mô tả, không phải IOC đã được xác nhận.
  5. Không xem việc không tìm thấy các sự kiện trên là bằng chứng hệ thống an toàn, vì nguồn không cung cấp log pattern hoặc IOC cụ thể.
Nguồn (11)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan