PT-2026-31956 · Openclaw · Openclaw

·

CVE-2026-35621

·

Publicado

2026-03-30

·

Atualizado

2026-04-10

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.3.24
Descrição As versões do OpenClaw anteriores a 2026.3.24 contêm uma falha de escalação de privilégios. O comando /allowlist não valida corretamente os escopos do cliente gateway para chamadores internos, permitindo que clientes com escopo operator.write modifiquem as políticas de autorização do canal. Um invasor pode usar chat.send para criar um contexto interno autorizado por comando e alterar persistentemente as políticas allowFrom e groupAllowFrom do canal, que normalmente são restritas ao escopo operator.admin. A vulnerabilidade surge porque o comando /allowlist persiste a configuração de autorização do canal por meio de writeConfigFile() sem impor a verificação de escopo operator.admin necessária para chamadores internos do gateway, ao contrário dos comandos /config e /plugins. Isso permite que um cliente autenticado com operator.write modifique indiretamente o estado de autorização do canal, enfraquecendo a separação de privilégios do plano de controle.
Recomendações Atualize para a versão 2026.3.24 ou posterior do OpenClaw para resolver este problema.

Exploit

Correção

LPE

Improper Privilege Management

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35621
GHSA-94PW-C6M8-P9P9

Produtos afetados

Openclaw