Openclaw · Openclaw · CVE-2026-35621
**Nome do Software Vulnerável e Versões Afetadas**
OpenClaw versões anteriores a 2026.3.24
**Descrição**
As versões do OpenClaw anteriores a 2026.3.24 contêm uma falha de escalação de privilégios. O comando `/allowlist` não valida corretamente os escopos do cliente gateway para chamadores internos, permitindo que clientes com escopo `operator.write` modifiquem as políticas de autorização do canal. Um invasor pode usar `chat.send` para criar um contexto interno autorizado por comando e alterar persistentemente as políticas `allowFrom` e `groupAllowFrom` do canal, que normalmente são restritas ao escopo `operator.admin`. A vulnerabilidade surge porque o comando `/allowlist` persiste a configuração de autorização do canal por meio de `writeConfigFile()` sem impor a verificação de escopo `operator.admin` necessária para chamadores internos do gateway, ao contrário dos comandos `/config` e `/plugins`. Isso permite que um cliente autenticado com `operator.write` modifique indiretamente o estado de autorização do canal, enfraquecendo a separação de privilégios do plano de controle.
**Recomendações**
Atualize para a versão 2026.3.24 ou posterior do OpenClaw para resolver este problema.