PT-2026-49778 · Openclaw · Openclaw

·

CVE-2026-53861

·

Publicado

2026-06-16

·

Atualizado

2026-06-18

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.5.6
Description O recurso macOS Swift exec contém um bypass de allowlist. O problema ocorre porque o sistema não considera flags de comando inline POSIX combinadas, que são formas abreviadas de agrupar múltiplas opções de linha de comando. Isso permite que atacantes executem conteúdo de shell que ignora as verificações de allowlist pretendidas, potencialmente permitindo a execução de comandos não autorizados, dependendo da configuração do operador.
Recommendations Atualize para a versão 2026.5.6. Exija aprovação para formas de flags de shell combinadas no macOS. Mantenha as allowlists de canais e ferramentas restritas. Evite compartilhar um Gateway entre usuários mutuamente não confiáveis. Desative o recurso macOS Swift exec quando não for necessário.

Exploit

Correção

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53861
GHSA-C226-Q6FX-6J6C
GHSA-G796-JQMX-WF9Q

Produtos afetados

Openclaw