PT-2026-31973 · Openclaw · Openclaw

Space08

·

Publicado

2026-03-26

·

Atualizado

2026-04-10

·

CVE-2026-35662

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Name of the Vulnerable Software and Affected Versions OpenClaw versões anteriores a 2026.3.22
Description A questão envolve uma falha ao impor as restrições de controlScope na ação de envio dentro do OpenClaw. Isso permite que subagentes folha enviem mensagens para sessões filhas além do escopo autorizado, ignorando as restrições de controle de acesso pretendidas. A ação send não valida adequadamente o escopo, permitindo comunicação não autorizada com sessões filhas. A correção envolve o encadeamento do contexto do controlador pelo caminho de envio e o bloqueio de tentativas de envio, a menos que o solicitante possua o destino e tenha controlScope definido como 'children'.
Recommendations Atualize para a versão 2026.3.22 ou posterior.

Correção

Missing Authorization

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35662
GHSA-X2CM-HG9C-MF5W

Produtos afetados

Openclaw