PT-2026-49763 · Openclaw · Openclaw

·

CVE-2026-53846

·

Publicado

2026-06-16

·

Atualizado

2026-06-18

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.4.29
Description Um problema de path traversal existe no assistente de instalação, onde arquivos .env do workspace podem sobrescrever a configuração npm execpath usada para a instalação de dependências de tempo de execução integradas. Isso permite que um invasor com acesso ao workspace execute executáveis de gerenciadores de pacotes locais não pretendidos durante a configuração de dependências, potencialmente comprometendo o ambiente de compilação.
Recommendations Atualize para a versão 2026.4.29. Instale dependências de tempo de execução integradas apenas de workspaces confiáveis. Mantenha as listas de permissões (allowlists) de canais e ferramentas restritas. Evite compartilhar um Gateway entre usuários mutuamente não confiáveis. Desative o recurso de assistente de instalação quando não for necessário.

Exploit

Correção

Untrusted Search Path

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53846
GHSA-24VR-RPRV-67RF
GHSA-QP5J-JR73-M2PW

Produtos afetados

Openclaw