PT-2026-6291 · Openclaw · Openclaw
Evanotero
+1
·
Publicado
2026-02-04
·
Atualizado
2026-03-22
·
CVE-2026-25475
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do OpenClaw anteriores à 2026.1.30
Descrição
O OpenClaw é um assistente pessoal de IA. A função
isValidMedia() em src/media/parse.ts permite caminhos de arquivo arbitrários, incluindo caminhos absolutos, caminhos do diretório home e sequências de traversão de diretório. Um agente pode ler qualquer arquivo no sistema ao emitir MEDIA: seguido de um caminho de arquivo, potencialmente exfiltrando dados sensíveis para um usuário ou canal. O problema envolve o uso da função isValidMedia() e o tratamento de caminhos de arquivo.Recomendações
Atualize para a versão 2026.1.30 ou posterior.
Exploit
Correção
Path traversal
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openclaw