PT-2026-49783 · Openclaw · Openclaw
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.5.12
Description
Existe um bypass de allowlist no processamento de comandos inline do shell. Uma solicitação de comando que utilize formas de comando inline do shell pode ser roteada através de um caso de processamento que ignora a decisão de allowlist esperada, permitindo que operadores autenticados executem conteúdo de shell não aprovado sem os prompts de aprovação pretendidos.
Recommendations
Atualizar para a versão 2026.5.12.
Exigir aprovação para formas de comando inline do shell.
Manter as allowlists de canais e ferramentas restritas.
Evitar o compartilhamento de um Gateway entre usuários mutuamente não confiáveis.
Desativar o recurso de comando inline do shell quando não for necessário.
Exploit
Correção
Incomplete List of Disallowed Inputs
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openclaw