PT-2026-34781 · Openclaw · Openclaw
Tdjackey
·
Publicado
2026-04-23
·
Atualizado
2026-04-25
·
CVE-2026-41350
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.3.31
Descrição
Existe uma falha de bypass de visibilidade de sessão onde a função
session status() não aplica as restrições configuradas em tools.sessions.visibility durante invocações não isoladas (unsandboxed). Isso permite que atacantes invoquem session status() sem as restrições de sandbox, ignorando os controles de política de sessão para acessar informações de sessão restritas.Recomendações
Atualize para a versão 2026.3.31 ou posterior.
Como medida paliativa temporária, restrinja o acesso à função
session status() para minimizar o risco de exploração.Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw