PT-2026-23549 · Openclaw+1 · @Openclaw/Nextcloud-Talk+1

Megamansec

·

Publicado

2026-01-20

·

Atualizado

2026-05-11

·

CVE-2026-28474

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do plugin OpenClaw Nextcloud Talk anteriores a 2026.2.6
Descrição O plugin Nextcloud Talk permite que atacantes contornem as listas de permissão de mensagens diretas (DM) e salas. O plugin utiliza incorretamente o campo mutável actor.name para validação da lista de permissão. Um atacante pode alterar seu nome de exibição no Nextcloud para corresponder ao ID de um usuário na lista de permissão e obter acesso não autorizado a conversas restritas. O campo vulnerável é actor.name, que faz parte do payload do webhook.
Recomendações Atualize @openclaw/nextcloud-talk para a versão 2026.2.6 ou posterior.

Correção

Authentication Bypass by Spoofing

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06171
CVE-2026-28474
GHSA-R5H9-VJQC-HQ3R

Produtos afetados

@Openclaw/Nextcloud-Talk
Nextcloud Talk