PT-2026-49783 · Openclaw · Openclaw

·

CVE-2026-53866

·

Publicado

2026-06-16

·

Atualizado

2026-06-18

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.5.12
Description Existe um bypass de allowlist no processamento de comandos inline do shell. Uma solicitação de comando que utilize formas de comando inline do shell pode ser roteada através de um caso de processamento que ignora a decisão de allowlist esperada, permitindo que operadores autenticados executem conteúdo de shell não aprovado sem os prompts de aprovação pretendidos.
Recommendations Atualizar para a versão 2026.5.12. Exigir aprovação para formas de comando inline do shell. Manter as allowlists de canais e ferramentas restritas. Evitar o compartilhamento de um Gateway entre usuários mutuamente não confiáveis. Desativar o recurso de comando inline do shell quando não for necessário.

Exploit

Correção

Incomplete List of Disallowed Inputs

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53866
GHSA-F397-5VJW-V2C2
GHSA-V383-2WGG-V483

Produtos afetados

Openclaw