PT-2026-34709 · Openclaw · Openclaw

Zou Dikai

·

Publicado

2026-04-23

·

Atualizado

2026-04-28

·

CVE-2026-41908

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions OpenClaw versões anteriores a 2026.4.20
Description Existe uma falha de bypass de imposição de escopo na rota 'assistant-media'. Isso permite que chamadores de proxy confiáveis que não possuem o escopo operator.read ignorem a validação de escopo do caminho de autenticação HTTP com suporte a identidade. Consequentemente, usuários não autorizados podem acessar arquivos e metadados protegidos do assistant-media, permitindo a recuperação de conteúdo de mídia sensível dentro de raízes de mídia permitidas.
Recommendations Atualizar para a versão 2026.4.20.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41908
GHSA-QGX9-6PX9-7P75
GHSA-V8QF-FR4G-28P2

Produtos afetados

Openclaw