PT-2026-29259 · Openclaw · Openclaw

·

CVE-2026-33579

·

Publicado

2026-03-31

·

Atualizado

2026-04-16

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas: OpenClaw versões anteriores a 2026.3.28
Descrição: Uma vulnerabilidade de escalada de privilégios existe no caminho do comando /pair approve devido à falta de validação de escopo. Um usuário com privilégios de pareamento, mas sem privilégios de administrador, pode aprovar solicitações de dispositivo pendentes para escopos mais amplos, incluindo acesso de administrador. Isso se deve à falha ao encaminhar os escopos do chamador para a verificação de aprovação central em extensions/device-pair/index.ts e src/infra/device-pairing.ts. Relatos indicam que aproximadamente 63% das instâncias do OpenClaw expostas à internet eram vulneráveis devido à falta de autenticação. A vulnerabilidade permite que um invasor obtenha controle administrativo total sobre uma instância.
Recomendações: Atualize para a versão 2026.3.28 ou posterior.

Exploit

Correção

RCE

LPE

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-33579
GHSA-F275-5H5C-5WG5
GHSA-HC5H-PMR3-3497

Produtos afetados

Openclaw