PT-2026-49762 · Openclaw · Openclaw

·

CVE-2026-53845

·

Publicado

2026-06-16

·

Atualizado

2026-06-18

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.5.6
Descrição Um problema de bypass de hook existe onde comandos de habilidade roteados através de um caminho de despacho específico ignoram a cobertura do runBeforeToolCallHook. Isso permite que atacantes enviem comandos de habilidade através do caminho afetado para burlar mecanismos de auditoria e aplicação de políticas baseados em hooks. O impacto depende da configuração do operador e se entradas de menor confiança podem alcançar o caminho vulnerável.
Recomendações Atualize para a versão 2026.5.6. Evite confiar apenas na aplicação de hooks para comandos de habilidade. Mantenha as listas de permissões (allowlists) de canais e ferramentas restritas. Evite compartilhar um Gateway entre usuários mutuamente não confiáveis. Desative o recurso afetado quando não for necessário.

Exploit

Correção

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53845
GHSA-68XW-R643-9P5W
GHSA-R7VV-6763-M739

Produtos afetados

Openclaw