PT-2026-5584 · Openclaw · Openclaw

·

CVE-2026-25253

·

Publicado

2026-01-31

·

Atualizado

2026-07-13

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.1.29
Description O OpenClaw (também conhecido como ClawdBot ou MoltBot) contém uma falha de segurança crítica devido à falta de validação adequada das solicitações recebidas. O software obtém um valor gatewayUrl de uma string de consulta e estabelece automaticamente uma conexão WebSocket sem a solicitação do usuário, transmitindo um valor de token. Essa falha permite que um invasor remoto obtenha acesso não autorizado ao sistema e execute código arbitrário se um usuário acessar um link especialmente criado. Este problema é caracterizado como um sequestro de token WebSocket.
Recommendations Atualize o OpenClaw para a versão 2026.1.29 ou posterior.

Exploit

Correção

RCE

LPE

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-01840
CVE-2026-25253
GHSA-G8P2-7WF7-98MQ
GHSA-R2C6-8JC8-G32W

Produtos afetados

Openclaw