PT-2026-39694 · Openclaw · Openclaw

Feynman-Hou

·

Publicado

2026-05-05

·

Atualizado

2026-05-11

·

CVE-2026-45005

CVSS v3.1

6.0

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.4.23
Descrição O software armazena em cache segredos de rotas de webhook resolvidos e baseados em valores SecretRef. Esse comportamento permite que segredos obsoletos permaneçam válidos mesmo após terem sido rotacionados e recarregados. Consequentemente, um invasor que possua segredos de rotas de webhook anteriormente válidos pode continuar a autenticar solicitações e invocar fluxos de tarefas de webhook configurados até que o gateway ou o plugin seja reiniciado.
Recomendações Atualize para a versão 2026.4.23 ou posterior. Como medida paliativa temporária, reinicie o gateway ou o plugin para limpar os segredos armazenados em cache.

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45005
GHSA-Q8FF-7FFM-M3R9
GHSA-V8J2-5F9P-FMH4

Produtos afetados

Openclaw