PT-2026-44896 · Openclaw · Openclaw
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.5.18
Description
Existe uma falha de bypass de autorização nos botões de aprovação nativos do QQBot. O caminho de callback do botão não impõe a identidade do aprovador configurado, permitindo que usuários que não são aprovadores autorizados cliquem nos botões de aprovação e resolvam solicitações de aprovação de exec ou plugins pendentes. Este problema é específico para os botões de aprovação nativos do QQBot e não afeta o caminho de aprovação por comando de texto. Isso ocorre em implantações onde os botões de aprovação nativos estão habilitados e visíveis para usuários do QQ não autorizados.
Recommendations
Atualize para a versão 2026.5.18 ou posterior.
Evite enviar botões de aprovação nativos em conversas do QQ que incluam usuários que não devem ter permissão para aprovar.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw