PT-2026-21338 · Openclaw+1 · Openclaw+1

Aether-Ai-Agent

·

Publicado

2026-02-18

·

Atualizado

2026-03-09

·

CVE-2026-27487

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do OpenClaw 2026.2.13 e anteriores
Descrição O aplicativo OpenClaw, um assistente de IA pessoal, é suscetível a um problema de injeção de comandos do sistema operacional no macOS. O processo de atualização de credenciais do Chaveiro do CLI do Claude constrói um comando de shell usando security add-generic-password -w ... para gravar um blob JSON atualizado no Chaveiro. Como tokens OAuth, que são dados controlados pelo usuário, são usados neste processo, um atacante poderia potencialmente injetar comandos arbitrários do sistema operacional. A correção envolve o uso de execFileSync("security", argv) para evitar a invocação do shell e passar a payload do Chaveiro como um argumento literal.
Recomendações As versões 2026.2.13 e anteriores devem ser atualizadas para a versão 2026.2.14 ou posterior.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27487
GHSA-4564-PVR2-QQ4H

Produtos afetados

Openclaw
Apple Macos