PT-2026-31976 · Openclaw · Openclaw

CVE-2026-35665

·

Publicado

2026-03-30

·

Atualizado

2026-04-10

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas: OpenClaw versões 2026.2.22 e anteriores
Descrição: As versões do OpenClaw anteriores a 2026.3.24 contêm uma correção incompleta para a CVE-2026-32011, deixando o manipulador webhook do Feishu vulnerável a um ataque de Negação de Serviço (DoS). O manipulador aceita corpos de solicitação com limites permissivos de 1MB e um tempo limite de 30 segundos antes da verificação da assinatura. Um invasor não autenticado pode explorar isso enviando solicitações HTTP POST lentas e concorrentes para o endpoint da API ''/feishu/events'', esgotando os recursos de conexão do servidor e bloqueando as entregas de webhook legítimas. A vulnerabilidade existe porque a função installRequestBodyLimitGuard é aplicada com limites grandes (corpo de 1MB, tempo limite de 30 segundos) antes que a assinatura do webhook seja verificada em extensions/feishu/src/monitor.ts. Isso permite que um invasor mantenha as conexões abertas por um período prolongado, consumindo recursos do servidor. O ataque pode envolver o envio de solicitações HTTP POST lentas para o endpoint ''/feishu/events'', com o corpo gotejando a uma taxa lenta (por exemplo, 1 byte/segundo) durante toda a duração do tempo limite. Múltiplas conexões concorrentes podem amplificar o impacto, levando ao esgotamento da conexão e DoS. O código vulnerável está localizado nas linhas 276-280 em extensions/feishu/src/monitor.ts.
Recomendações: Atualize para a versão 2026.3.24 ou posterior do OpenClaw.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35665
GHSA-W6M8-CQVJ-PG5V

Produtos afetados

Openclaw