PT-2026-23554 · Openclaw+1 · Openclaw+1

Kexinoh

·

Publicado

2026-02-16

·

Atualizado

2026-03-07

·

CVE-2026-28479

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do OpenClaw anteriores a 2026.2.15
Descrição O software utiliza SHA-1 para gerar hashes de chaves de cache de identificadores de sandbox para configurações de sandbox do Docker e do navegador. O SHA-1 é uma função de hash criptográfica obsoleta com fraquezas de colisão conhecidas. Uma colisão nesse hash poderia permitir que um atacante cause envenenamento de cache, possivelmente levando à reutilização insegura do estado do sandbox. O software utiliza IDs determinísticos para determinar se um container de sandbox existente pode ser reutilizado com segurança. Explorar essa vulnerabilidade poderia permitir que uma configuração fosse interpretada erroneamente como outra sob a mesma identidade de cache do sandbox. A implementação foi atualizada para usar SHA-256 para esses hashes, restaurando a resistência a colisões.
Recomendações Atualize para a versão 2026.2.15 ou posterior.

Correção

Use of a Broken Cryptographic Algorithm

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06170
CVE-2026-28479
GHSA-FH3F-Q9QW-93J9

Produtos afetados

Docker
Openclaw