PT-2026-49763 · Openclaw · Openclaw
CVSS v3.1
7.1
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.4.29
Description
Um problema de path traversal existe no assistente de instalação, onde arquivos
.env do workspace podem sobrescrever a configuração npm execpath usada para a instalação de dependências de tempo de execução integradas. Isso permite que um invasor com acesso ao workspace execute executáveis de gerenciadores de pacotes locais não pretendidos durante a configuração de dependências, potencialmente comprometendo o ambiente de compilação.Recommendations
Atualize para a versão 2026.4.29.
Instale dependências de tempo de execução integradas apenas de workspaces confiáveis.
Mantenha as listas de permissões (allowlists) de canais e ferramentas restritas.
Evite compartilhar um Gateway entre usuários mutuamente não confiáveis.
Desative o recurso de assistente de instalação quando não for necessário.
Exploit
Correção
Untrusted Search Path
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw