PT-2026-49780 · Openclaw · Openclaw
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.4.25
Description
Um problema de validação de entrada existe em chamadores de política de grupo de ferramentas que aceitam IDs de grupo não validados. Um invasor capaz de fornecer um ID de grupo ao resolvedor de políticas poderia desencadear decisões de política de grupo incorretas para invocações de ferramentas, o que pode levar à evasão dos controles de acesso pretendidos. O impacto prático depende da configuração do operador e se entradas de menor confiança podem alcançar o caminho afetado.
Recommendations
Atualize para a versão 2026.4.25.
Evite expor ferramentas controladas por política de grupo a remetentes não confiáveis.
Mantenha as listas de permissões de canais e ferramentas restritas.
Evite compartilhar um Gateway entre usuários mutuamente não confiáveis.
Desative o recurso afetado quando não for necessário.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw