PT-2026-35797 · Openclaw · Openclaw

Boyhack

·

Publicado

2026-04-09

·

Atualizado

2026-04-29

·

CVE-2026-41915

CVSS v3.1

6.1

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.4.8
Descrição O OpenClaw não remove as variáveis de ambiente de encanamento (plumbing) do git do ambiente de execução antes de realizar operações de execução de host (host exec). Isso permite que invasores definam GIT DIR e variáveis relacionadas para redirecionar operações do git, o que pode comprometer a integridade do repositório.
Recomendações Atualize para a versão 2026.4.8.

Correção

Incomplete List of Disallowed Inputs

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41915
GHSA-CM8V-2VH9-CXF3

Produtos afetados

Openclaw