Openclaw · Openclaw · CVE-2026-53849
**Nome do Software Vulnerável e Versões Afetadas**
OpenClaw versões anteriores a 2026.5.7
**Descrição**
O recurso `allowFrom` valida incorretamente a identidade da conta do Discord ao usar nomes de exibição mutáveis em vez de IDs de usuário imutáveis. Isso permite que um invasor altere seus metadados de nome de exibição ou nome global para corresponder a uma entrada de política, potencialmente obtendo acesso de agente não autorizado destinado a uma identidade do Discord diferente. Este problema é específico ao recurso e configuração mencionados e não afeta o modelo de operador confiável em relação a operadores de Gateway autenticados, plugins instalados ou superfícies de execução local.
**Recomendações**
Atualize para a versão 2026.5.7.
Use IDs de usuário estáveis do Discord em listas de permissões (allowlists).
Mantenha as listas de permissões de canais e ferramentas restritas.
Evite compartilhar um único Gateway entre usuários mutuamente não confiáveis.
Desative o recurso `allowFrom` quando não for necessário.