PT-2026-23545 · Openclaw · Openclaw

Petr Simecek

·

Publicado

2026-02-17

·

Atualizado

2026-03-17

·

CVE-2026-28470

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do OpenClaw anteriores a 2026.2.2
Descrição O software contém uma falha em sua lista de permissões de aprovação de execução, que pode ser contornada quando a sintaxe de substituição de comandos é utilizada. Especificamente, os atacantes podem executar comandos arbitrários injetando sintaxe de substituição de comandos, como $() ou crases, dentro de strings entre aspas duplas. Isso contorna a proteção pretendida da lista de permissões. O problema afeta apenas instalações onde o recurso de lista de permissões de aprovação de execução está explicitamente habilitado.
Recomendações Atualize para a versão 2026.2.2 ou posterior. Rejeite $() e crases não escapados dentro de aspas duplas durante a análise da lista de permissões.

Correção

Argument Injection

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28470
GHSA-3HCM-GGVF-RCH5

Produtos afetados

Openclaw