PT-2026-102776 · Openclaw · Openclaw

·

CVE-2026-102807

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.9.4
Description Um problema de autorização incorreta existe no método mcp.app.view(). Esta falha permite que operadores com tokens operator.read obtenham um ticket independente e o resgatem no endpoint de visualização do aplicativo MCP para executar ferramentas de alteração de estado que deveriam exigir o escopo operator.write.
Recommendations Atualize o OpenClaw para a versão 2026.9.4 ou posterior. Como mitigação temporária, restrinja o acesso ao método mcp.app.view() para usuários com permissões de apenas leitura.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102807

Produtos afetados

Openclaw