Openclaw · Openclaw · CVE-2026-53846
**Nome do Software Vulnerável e Versões Afetadas**
OpenClaw versões anteriores a 2026.4.29
**Description**
Um problema de path traversal existe no assistente de instalação, onde arquivos `.env` do workspace podem sobrescrever a configuração `npm execpath` usada para a instalação de dependências de tempo de execução integradas. Isso permite que um invasor com acesso ao workspace execute executáveis de gerenciadores de pacotes locais não pretendidos durante a configuração de dependências, potencialmente comprometendo o ambiente de compilação.
**Recommendations**
Atualize para a versão 2026.4.29.
Instale dependências de tempo de execução integradas apenas de workspaces confiáveis.
Mantenha as listas de permissões (allowlists) de canais e ferramentas restritas.
Evite compartilhar um Gateway entre usuários mutuamente não confiáveis.
Desative o recurso de assistente de instalação quando não for necessário.