PT-2026-35787 · Openclaw · Openclaw

Christopher Lusk

·

Publicado

2026-04-03

·

Atualizado

2026-04-29

·

CVE-2026-41404

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.3.31
Descrição Um problema de limpeza incompleta de escopo existe no modo de autenticação de proxy confiável, permitindo a escalada de privilégios para operator.admin. Atacantes podem explorar isso declarando escopos de operador em clientes que não sejam do Control-UI, permitindo que escopos autodeclarados persistam em caminhos de autenticação com suporte a identidade.
Recomendações Atualize para a versão 2026.3.31.

Correção

LPE

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41404
GHSA-G374-MGGX-P6XC

Produtos afetados

Openclaw