PT-2026-33866 · Openclaw · Openclaw
Peng Zhou
·
Publicado
2026-03-31
·
Atualizado
2026-04-27
·
CVE-2026-41299
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N |
Name of the Vulnerable Software and Affected Versions
OpenClaw versões anteriores a 2026.3.28
Description
Existe um bypass de autorização no método de gateway 'chat.send'. O problema ocorre porque os campos de proveniência exclusivos do ACP são controlados por metadados do cliente autodeclarados do handshake WebSocket, em vez de um estado de autorização verificado. Isso permite que clientes de operador autenticados falsifiquem rótulos de identidade ACP e injetem campos de proveniência reservados destinados exclusivamente à ponte ACP, manipulando os metadados do cliente durante o processo de conexão.
Recommendations
Atualizar para a versão 2026.3.28.
Correção
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openclaw