PT-2026-23531 · Openclaw · Openclaw

Shangzhi-Xu

+1

·

Publicado

2026-03-02

·

Atualizado

2026-03-07

·

CVE-2026-28453

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do OpenClaw anteriores a 2026.2.14
Descrição As versões do OpenClaw anteriores a 2026.2.14 não validam corretamente os caminhos de entrada de arquivos TAR durante a extração. Um arquivo manipulado pode usar sequências de travessia de caminho, como ../../..., para gravar arquivos fora do diretório de destino pretendido, uma condição conhecida como Zip Slip. O caminho de código afetado é a função extractArchive() em src/infra/archive.ts, que utilizava tar.x({ cwd: destDir }) sem rejeitar caminhos de entrada de travessia e absolutos. Este problema afeta os fluxos de instalação, incluindo openclaw plugins install e openclaw hooks install. Um atacante que explorar com sucesso este problema pode gravar arquivos fora do diretório de extração com as permissões do processo OpenClaw, potencialmente levando à adulteração de configuração e execução de código.
Recomendações Atualize para a versão 2026.2.14 ou posterior do OpenClaw. Evite instalar arquivos de plugin ou hook não confiáveis.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28453
GHSA-P25H-9Q54-FFVW

Produtos afetados

Openclaw