PT-2026-23559 · Openclaw · Openclaw

Troy Cusolle

·

Publicado

2026-02-13

·

Atualizado

2026-03-11

·

CVE-2026-28485

CVSS v3.1

8.4

Alta

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões 2026.1.5 a 2026.2.11
Descrição O software não exige autenticação obrigatória na rota HTTP de controle do navegador /agent/act. Isso permite que chamadores locais não autorizados invoquem operações privilegiadas. Atacantes remotos na rede local ou processos locais podem executar ações arbitrárias no contexto do navegador e acessar dados sensíveis da sessão ao enviar solicitações para endpoints não autenticados.
Recomendações Atualize para a versão 2026.2.12 ou posterior.

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06353
CVE-2026-28485
GHSA-QPJJ-47VM-64PJ

Produtos afetados

Openclaw