PT-2026-23537 · Openclaw · Openclaw

Adnan Jakati

·

Publicado

2026-02-18

·

Atualizado

2026-03-07

·

CVE-2026-28462

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do OpenClaw anteriores à 2026.2.13
Descrição A API de controle do navegador no OpenClaw aceita caminhos de saída fornecidos pelo usuário para arquivos de trace e download sem restringir consistentemente as gravações aos diretórios temporários. Atacantes com acesso à API podem explorar path traversal nos seguintes endpoints da API para gravar arquivos fora dos diretórios temporários pretendidos: /trace/stop, /wait/download e /download. O método POST é utilizado para esses endpoints. Os parâmetros ou variáveis vulneráveis não são mencionados explicitamente.
Recomendações Atualize para a versão 2026.2.13 ou posterior.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28462
GHSA-GQ9C-WG68-GWJ2

Produtos afetados

Openclaw