PT-2026-49770 · Openclaw · Openclaw

·

CVE-2026-53853

·

Publicado

2026-06-16

·

Atualizado

2026-06-18

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.5.12
Descrição Existe uma falha de validação de padrão de argumentos na lista de permissões (allowlist) de execução em sistemas Linux e macOS. Quando tools.exec.security está configurado como allowlist, o sistema ignora as verificações de argPattern e considera que um caminho de executável correspondente é suficiente para a aprovação. Isso permite que atacantes ignorem as restrições de argPattern configuradas ao invocar executáveis permitidos com argumentos irrestritos, potencialmente resultando em acesso não autorizado a arquivos, acesso à rede ou execução de comandos. Este problema afeta especificamente implementações onde pelo menos uma entrada da lista de permissões utiliza argPattern e o executável aceita flags relevantes de segurança, como git, python, node, bash, find, tar e ssh.
Recomendações Atualize para a versão 2026.5.12 ou posterior. Revise as entradas da lista de permissões que combinam um caminho de executável com argPattern, especialmente para ferramentas do tipo interpretador ou capazes de criar subprocessos.

Exploit

Correção

Protection Mechanism Failure

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53853
GHSA-3V3J-737J-7G74
GHSA-V2WW-5RH7-2H5V

Produtos afetados

Openclaw