PT-2026-29226 · Openclaw · Openclaw

·

CVE-2026-32916

·

Publicado

2026-03-13

·

Atualizado

2026-07-25

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões 2026.3.7 a 2026.3.10
Description Existe uma falha de omissão de autorização no runtime do subagente de plugin, onde métodos de gateway são executados por meio de um cliente operador sintético com amplos escopos administrativos. Isso ocorre porque rotas HTTP de propriedade de plugins que utilizam auth: "plugin" ignoram a autorização normal do gateway e não preservam o contexto de autenticação do chamador original ou o escopo de privilégio mínimo. Consequentemente, solicitações remotas não autenticadas a essas rotas podem invocar métodos runtime.subagent para realizar ações privilegiadas, como exclusão de sessões, leitura de dados de sessão e execução de agentes. Aproximadamente 180.000 sistemas estão potencialmente afetados.
Recommendations Atualize o OpenClaw para a versão 2026.3.11.

Exploit

Correção

Incorrect Privilege Assignment

Improper Authorization

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-32916
GHSA-PHGF-3849-RGJQ
GHSA-XW77-45GV-P728

Produtos afetados

Openclaw