PT-2026-23533 · Openclaw · Openclaw

222N5

·

Publicado

2026-02-14

·

Atualizado

2026-03-07

·

CVE-2026-28456

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões 2026.1.5 a 2026.2.13
Descrição O OpenClaw Gateway não limita adequadamente os caminhos dos módulos de hook configurados antes de passá-los para a função import(), o que potencialmente permite a execução de código. Um atacante com a capacidade de modificar a configuração do gateway pode carregar e executar módulos locais não intencionais dentro do processo Node.js. Isso requer acesso para modificar a configuração do gateway, o que é considerado um privilégio elevado. O componente vulnerável envolve a função import() e os parâmetros de configuração hooks.mappings[].transform.module e hooks.internal.handlers[].module.
Recomendações Atualize para a versão 2026.2.14 ou superior. Evite expor endpoints de configuração do gateway a redes não confiáveis. Revise a configuração quanto a valores inseguros em hooks.mappings[].transform.module e hooks.internal.handlers[].module.

Correção

Path traversal

Uncontrolled Search Path Element

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06172
CVE-2026-28456
GHSA-V6C6-VQQG-W888

Produtos afetados

Openclaw