PT-2026-49771 · Openclaw · Openclaw
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.4.25
Description
Um problema na autenticação de comandos internos e de webchat permite que os remetentes herdem o estado de curinga
ownerAllowFrom através de limites de canal. Isso permite que atacantes enviem comandos em caminhos internos ou de webchat afetados para executar comportamentos de comando do tipo proprietário fora do escopo do canal pretendido, potencialmente ignorando controles de acesso.Recommendations
Atualize para a versão 2026.4.25.
Mantenha as listas de permissão de comandos do proprietário explícitas por canal.
Mantenha as listas de permissão de canais e ferramentas restritas.
Evite compartilhar um Gateway entre usuários mutuamente não confiáveis.
Desative o recurso afetado quando não for necessário.
Exploit
Correção
LPE
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw