PT-2026-31956 · Openclaw · Openclaw
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.3.24
Descrição
As versões do OpenClaw anteriores a 2026.3.24 contêm uma falha de escalação de privilégios. O comando
/allowlist não valida corretamente os escopos do cliente gateway para chamadores internos, permitindo que clientes com escopo operator.write modifiquem as políticas de autorização do canal. Um invasor pode usar chat.send para criar um contexto interno autorizado por comando e alterar persistentemente as políticas allowFrom e groupAllowFrom do canal, que normalmente são restritas ao escopo operator.admin. A vulnerabilidade surge porque o comando /allowlist persiste a configuração de autorização do canal por meio de writeConfigFile() sem impor a verificação de escopo operator.admin necessária para chamadores internos do gateway, ao contrário dos comandos /config e /plugins. Isso permite que um cliente autenticado com operator.write modifique indiretamente o estado de autorização do canal, enfraquecendo a separação de privilégios do plano de controle.Recomendações
Atualize para a versão 2026.3.24 ou posterior do OpenClaw para resolver este problema.
Exploit
Correção
LPE
Improper Privilege Management
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openclaw