اپلیکیشن

امنیت

تلفن همراه

رسانه‌های اجتماعی

February 21, 2026
11:22 شنبه، 2ام اسفندماه 1404
کد خبر: 212823

کشف آسیب پذیری ربایش نشست واتساپ ناشی از افشای WebSocket بدون احراز هویت در پل واتساپ Nanobot

منبع: ماهر

آسیب‌پذیری CVE-2026-2577 در مؤلفه WhatsApp bridge نرم‌افزار Nanobot با شدت 10 به دلیل پیکربندی ناامن سرور WebSocket ایجاد شده است. این سرور به‌طور پیش‌فرض روی همه اینترفیس‌های شبکه (0.0.0.0) اجرا می‌شود و هیچ مکانیزم احراز هویتی برای اتصال‌های ورودی ندارد. در نتیجه، هر مهاجمی که به شبکه دسترسی داشته باشد می‌تواند بدون مجوز به سرور WebSocket متصل شود. پس از اتصال، مهاجم قادر است نشست واتساپ کاربر را در اختیار بگیرد. این موضوع امکان ارسال پیام به نام کاربر، مشاهده پیام‌ها و فایل‌های دریافتی به‌صورت لحظه‌ای، و حتی دریافت کدهای QR احراز هویت را فراهم می‌کند. چنین دسترسی‌ای عملاً کنترل کامل ارتباطات واتساپ را به مهاجم می‌دهد. بهره‌برداری از این ضعف ساده بوده و فقط به دسترسی شبکه نیاز دارد. در صورت سوءاستفاده، حریم خصوصی و امنیت ارتباطات کاربران به‌شدت به خطر می‌افتد.

محصولات تحت‌تأثیر

مؤلفه WhatsApp Bridge در نرم‌افزار
Nanobot
تمامی استقرارهایی که سرور WebSocket به‌صورت پیش‌فرض روی 0.0.0.0:3001 اجرا می‌شود و احراز هویت برای اتصال فعال نیست.
محیط‌هایی که پل واتساپ از شبکه داخلی یا اینترنت قابل دسترسی مستقیم است.

توصیه‌های امنیتی

محدودسازی دسترسی شبکه‌ای به پورت 3001 فقط برای میزبان‌های مورد اعتماد (Firewall / ACL).
فعال‌سازی احراز هویت برای اتصال WebSocket یا استفاده از توکن‌های دسترسی امن.
Bind کردن سرویس فقط روی localhost یا شبکه داخلی امن به‌جای 0.0.0.0.
استفاده از Reverse Proxy امن همراه با TLS و کنترل دسترسی.
جداسازی شبکه (Network Segmentation) برای جلوگیری از دسترسی مستقیم خارجی.
بازنشانی نشست واتساپ و اسکن فعالیت‌ها در صورت احتمال سوءاستفاده.
به‌روزرسانی نرم‌افزار به نسخه‌ای که تنظیمات امن‌تری برای WebSocket اعمال می‌کند.

  • مشترک شوید!

    برای عضویت در خبرنامه روزانه ایستنا؛ نشانی پست الکترونیکی خود را در فرم زیر وارد نمایید. پس از آن به صورت خودکار ایمیلی به نشانی شما ارسال میشود، برای تکمیل عضویت خود و تایید صحت نشانی پست الکترونیک وارد شده، می بایست بر روی لینکی که در این ایمیل برایتان ارسال شده کلیک نمایید. پس از آن پیامی مبنی بر تکمیل عضویت شما در خبرنامه روزانه ایستنا نمایش داده میشود.

    با عضویت در خبرنامه پیامکی آژانس خبری فناوری اطلاعات و ارتباطات (ایستنا) به طور روزانه آخرین اخبار، گزارشها و تحلیل های حوزه فناوری اطلاعات و ارتباطات را در هر لحظه و هر کجا از طریق پیام کوتاه دریافت خواهید کرد. برای عضویت در این خبرنامه، مشترکین سیمکارت های همراه اول لازم است عبارت 150 را به شماره 201464 و مشترکین سیمکارت های ایرانسل عبارت ozv ictn را به شماره ۸۲۸۲ ارسال کنند. دریافت موفق هر بسته خبری که محتوی پیامکی با حجم ۵پیامک بوده و ۴ تا ۶ عنوان خبری را شامل میشود، ۳۵۰ ریال برای مشترک هزینه در بردارد که در صورتحساب ارسالی از سوی اپراتور مربوطه محاسبه و از اعتبار موجود در حساب مشترکین سیمکارت های دائمی کسر میشود. بخشی از این درآمد این سرویس از سوی اپراتور میزبان شما به ایستنا پرداخت میشود. مشترکین در هر لحظه براساس دستورالعمل اعلامی در پایان هر بسته خبری قادر خواهند بود اشتراک خود را در این سرویس لغو کنند. هزینه دریافت هر بسته خبری برای مشترکین صرفا ۳۵۰ ریال خواهد بود و این هزینه برای مشترکین در حال استفاده از خدمات رومینگ بین الملل اپراتورهای همراه اول و ایرانسل هم هزینه اضافه ای در بر نخواهد داشت.