PT-2026-49770 · Openclaw · Openclaw
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.5.12
Descrição
Existe uma falha de validação de padrão de argumentos na lista de permissões (allowlist) de execução em sistemas Linux e macOS. Quando
tools.exec.security está configurado como allowlist, o sistema ignora as verificações de argPattern e considera que um caminho de executável correspondente é suficiente para a aprovação. Isso permite que atacantes ignorem as restrições de argPattern configuradas ao invocar executáveis permitidos com argumentos irrestritos, potencialmente resultando em acesso não autorizado a arquivos, acesso à rede ou execução de comandos. Este problema afeta especificamente implementações onde pelo menos uma entrada da lista de permissões utiliza argPattern e o executável aceita flags relevantes de segurança, como git, python, node, bash, find, tar e ssh.Recomendações
Atualize para a versão 2026.5.12 ou posterior.
Revise as entradas da lista de permissões que combinam um caminho de executável com
argPattern, especialmente para ferramentas do tipo interpretador ou capazes de criar subprocessos.Exploit
Correção
Protection Mechanism Failure
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openclaw