PT-2026-44896 · Openclaw · Openclaw

·

CVE-2026-35630

·

Publicado

2026-05-29

·

Atualizado

2026-07-21

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.5.18
Description Existe uma falha de bypass de autorização nos botões de aprovação nativos do QQBot. O caminho de callback do botão não impõe a identidade do aprovador configurado, permitindo que usuários que não são aprovadores autorizados cliquem nos botões de aprovação e resolvam solicitações de aprovação de exec ou plugins pendentes. Este problema é específico para os botões de aprovação nativos do QQBot e não afeta o caminho de aprovação por comando de texto. Isso ocorre em implantações onde os botões de aprovação nativos estão habilitados e visíveis para usuários do QQ não autorizados.
Recommendations Atualize para a versão 2026.5.18 ou posterior. Evite enviar botões de aprovação nativos em conversas do QQ que incluam usuários que não devem ter permissão para aprovar.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35630
GHSA-HX4V-668P-G2QR
GHSA-MGQ6-VR84-7M2J

Produtos afetados

Openclaw