PT-2026-20351 · Openclaw+1 · @Openclaw/Voice-Call+2

P80N-Sec

·

Publicado

2026-02-17

·

Atualizado

2026-02-20

·

CVE-2026-26319

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do OpenClaw anteriores a 2026.2.14
Descrição O software OpenClaw, ao utilizar o plugin @openclaw/voice-call, está suscetível a um bypass de autenticação. Especificamente, o manipulador de webhook do Telnyx poderia aceitar solicitações de webhook de entrada não assinadas se a configuração telnyx.publicKey não estivesse definida. Isso permite que chamadores não autenticados potencialmente forjem eventos do Telnyx. O problema ocorre porque a função TelnyxProvider.verifyWebhook() poderia falhar de forma aberta quando nenhuma chave pública do Telnyx estava configurada, tratando solicitações HTTP POST arbitrárias como eventos legítimos do Telnyx. A vulnerabilidade está presente apenas quando o plugin Voice Call está instalado, habilitado e o endpoint do webhook está acessível por um invasor. Um bypass de verificação de assinatura existe apenas para desenvolvimento local via skipSignatureVerification: true, o qual está desativado por padrão e emite um aviso.
Recomendações Configure plugins.entries.voice-call.config.telnyx.publicKey (ou TELNYX PUBLIC KEY) para habilitar a verificação de assinatura.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26319
GHSA-4HG8-92X6-H2F3

Produtos afetados

@Openclaw/Voice-Call
Openclaw
Telnyx