PT-2026-23522 · Openclaw · Openclaw

Akhmittra

·

Publicado

2026-03-03

·

Atualizado

2026-03-11

·

CVE-2026-28393

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões 2.0.0-beta3 até 2026.2.13
Descrição O software OpenClaw contém uma vulnerabilidade de transversão de caminho no processo de carregamento do módulo de transformação do hook, que pode levar à execução arbitrária de JavaScript. O parâmetro hooks.mappings[].transform.module é suscetível a aceitar caminhos absolutos e sequências de transversão. Um atacante com acesso de escrita à configuração pode explorar isso para carregar e executar módulos maliciosos com os privilégios do processo do gateway. O problema ocorre porque a resolução de caminhos anteriormente aceitava caminhos absolutos e não impunha a contenção para caminhos relativos, permitindo que uma transformação controlada pela configuração seja resolvida fora do diretório de transformações pretendido.
Recomendações Atualize o OpenClaw para a versão 2026.2.14 ou posterior.

Correção

Path traversal

Uncontrolled Search Path Element

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28393
GHSA-7XHJ-55Q9-PC3M

Produtos afetados

Openclaw