PT-2026-20351 · Openclaw+1 · @Openclaw/Voice-Call+2
P80N-Sec
·
Publicado
2026-02-17
·
Atualizado
2026-02-20
·
CVE-2026-26319
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do OpenClaw anteriores a 2026.2.14
Descrição
O software OpenClaw, ao utilizar o plugin
@openclaw/voice-call, está suscetível a um bypass de autenticação. Especificamente, o manipulador de webhook do Telnyx poderia aceitar solicitações de webhook de entrada não assinadas se a configuração telnyx.publicKey não estivesse definida. Isso permite que chamadores não autenticados potencialmente forjem eventos do Telnyx. O problema ocorre porque a função TelnyxProvider.verifyWebhook() poderia falhar de forma aberta quando nenhuma chave pública do Telnyx estava configurada, tratando solicitações HTTP POST arbitrárias como eventos legítimos do Telnyx. A vulnerabilidade está presente apenas quando o plugin Voice Call está instalado, habilitado e o endpoint do webhook está acessível por um invasor. Um bypass de verificação de assinatura existe apenas para desenvolvimento local via skipSignatureVerification: true, o qual está desativado por padrão e emite um aviso.Recomendações
Configure
plugins.entries.voice-call.config.telnyx.publicKey (ou TELNYX PUBLIC KEY) para habilitar a verificação de assinatura.Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Openclaw/Voice-Call
Openclaw
Telnyx