PT-2026-49768 · Openclaw · Openclaw
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.5.12
Description
Uma falha de bypass de notificação permite que eventos de reação do Slack entrem no pipeline do agente, mesmo quando as notificações de reação estão desativadas. Isso pode desencadear o processamento não intencional do agente para eventos de reação, levando potencialmente ao processamento não autorizado de entradas de menor confiança. Este problema ocorre quando o recurso afetado está habilitado e acessível.
Recommendations
Atualize para a versão 2026.5.12.
Desative ou restrinja as inscrições de eventos de reação do Slack se este caminho não for necessário.
Desative o recurso afetado quando não for necessário.
Mantenha as listas de permissões (allowlists) de canais e ferramentas restritas e evite compartilhar um Gateway entre usuários mutuamente não confiáveis.
Exploit
Correção
Improper Authorization
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openclaw