PT-2026-29226 · Openclaw · Openclaw
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões 2026.3.7 a 2026.3.10
Description
Existe uma falha de omissão de autorização no runtime do subagente de plugin, onde métodos de gateway são executados por meio de um cliente operador sintético com amplos escopos administrativos. Isso ocorre porque rotas HTTP de propriedade de plugins que utilizam
auth: "plugin" ignoram a autorização normal do gateway e não preservam o contexto de autenticação do chamador original ou o escopo de privilégio mínimo. Consequentemente, solicitações remotas não autenticadas a essas rotas podem invocar métodos runtime.subagent para realizar ações privilegiadas, como exclusão de sessões, leitura de dados de sessão e execução de agentes. Aproximadamente 180.000 sistemas estão potencialmente afetados.Recommendations
Atualize o OpenClaw para a versão 2026.3.11.
Exploit
Correção
Incorrect Privilege Assignment
Improper Authorization
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openclaw