PT-2026-23540 · Unknown · @Clawdbot/Voice-Call+2

·

CVE-2026-28465

·

Publicado

2026-02-17

·

Atualizado

2026-03-07

CVSS v4.0

8.2

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do plugin voice-call do OpenClaw anteriores a 2026.2.3 Versões do @clawdbot/voice-call até 2026.1.24
Descrição O plugin voice-call contém uma falha na verificação de webhook que permite que atacantes remotos contornem a autenticação fornecendo cabeçalhos encaminhados não confiáveis. Especificamente, o problema ocorre quando as implantações confiam implicitamente em cabeçalhos encaminhados, como Forwarded ou X-Forwarded-*, permitindo que atacantes manipulem esses cabeçalhos e forjem eventos de webhook. Isso pode ocorrer em configurações de proxy reverso onde esses cabeçalhos não são sobrescritos por um proxy confiável. A causa raiz é a aceitação de cabeçalhos encaminhados não confiáveis durante a verificação do webhook.
Recomendações Versões anteriores a 2026.2.3 devem ser atualizadas para a versão 2026.2.3 ou posterior. Versões até 2026.1.24 devem ser migradas para o pacote @openclaw/voice-call e atualizadas para a versão 2026.2.3 ou posterior. Se uma atualização imediata não for possível, remova os cabeçalhos Forwarded e X-Forwarded-* na borda da rede para impedir que os clientes os forneçam diretamente.

Exploit

Correção

Authentication Bypass by Spoofing

Improper Authentication

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28465
GHSA-3M3Q-X3GJ-F79X

Produtos afetados

@Clawdbot/Voice-Call
@Openclaw/Voice-Call
Openclaw Voice-Call Plugin