PT-2026-29227 · Openclaw · Openclaw

·

CVE-2026-32917

·

Publicado

2026-03-16

·

Atualizado

2026-07-25

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.3.13
Description Um problema de injeção de comando remoto existe no fluxo de preparação de anexos do iMessage. O problema ocorre quando a preparação de anexos remotos está habilitada e o software processa caminhos de anexos remotos contendo metacaracteres de shell. Esses caminhos não sanitizados são passados diretamente para o operando remoto do SCP sem validação, permitindo que um invasor execute comandos arbitrários em hosts remotos configurados. A vulnerabilidade está localizada no arquivo src/auto-reply/reply/stage-sandbox-media.ts, especificamente quando a variável ctx.MediaRemoteHost está definida e o sistema inicia o /usr/bin/scp usando o formato <remoteHost>:<remotePath>.
Recommendations Atualize para a versão 2026.3.13 ou posterior. Como medida de mitigação temporária, desative a preparação de anexos remotos para evitar a execução de comandos através do fluxo afetado.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-32917
GHSA-G2F6-PWVX-R275

Produtos afetados

Openclaw