PT-2026-33866 · Openclaw · Openclaw

Peng Zhou

·

Publicado

2026-03-31

·

Atualizado

2026-04-27

·

CVE-2026-41299

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
Name of the Vulnerable Software and Affected Versions OpenClaw versões anteriores a 2026.3.28
Description Existe um bypass de autorização no método de gateway 'chat.send'. O problema ocorre porque os campos de proveniência exclusivos do ACP são controlados por metadados do cliente autodeclarados do handshake WebSocket, em vez de um estado de autorização verificado. Isso permite que clientes de operador autenticados falsifiquem rótulos de identidade ACP e injetem campos de proveniência reservados destinados exclusivamente à ponte ACP, manipulando os metadados do cliente durante o processo de conexão.
Recommendations Atualizar para a versão 2026.3.28.

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41299
GHSA-6XG4-82HV-CP6F

Produtos afetados

Openclaw