O operador de webhook de integração Twilio aceita qualquer pedido POST sem validar a 'X-Twilio- Signature' do Twilio. Ao processar mensagens de mídia, ele recupera URLs controlados pelo usuário (parâmetros 'MediaUrlN') usando solicitações HTTP que incluem as credenciais do Twilio da integração no cabeçalho 'Autorização'. Um atacante pode forjar uma carga útil do webhook apontando para o seu próprio servidor e receber as 'contas SID' e 'authToken' da vítima em texto simples (base 64 - codificado Auth Básico), levando a um compromisso completo da conta do Twilio. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 4984 foi publicado em 2026 - 03 - 27 T 15: 17: 03.953 Z e última modificação em 2026 - 08 - 18 T 18: 04: 53.007 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.2, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N, pontuação de exploração 3.9, pontuação de impacto 4.2; CVSS. Classificações de fraqueza associadas: CWE- 345, CWE- 352.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: botpress botpress. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.