PT-2026-31976 · Openclaw · Openclaw
CVE-2026-35665
·
Publicado
2026-03-30
·
Atualizado
2026-04-10
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas: OpenClaw versões 2026.2.22 e anteriores
Descrição: As versões do OpenClaw anteriores a 2026.3.24 contêm uma correção incompleta para a CVE-2026-32011, deixando o manipulador webhook do Feishu vulnerável a um ataque de Negação de Serviço (DoS). O manipulador aceita corpos de solicitação com limites permissivos de 1MB e um tempo limite de 30 segundos antes da verificação da assinatura. Um invasor não autenticado pode explorar isso enviando solicitações HTTP POST lentas e concorrentes para o endpoint da API ''/feishu/events'', esgotando os recursos de conexão do servidor e bloqueando as entregas de webhook legítimas. A vulnerabilidade existe porque a função
installRequestBodyLimitGuard é aplicada com limites grandes (corpo de 1MB, tempo limite de 30 segundos) antes que a assinatura do webhook seja verificada em extensions/feishu/src/monitor.ts. Isso permite que um invasor mantenha as conexões abertas por um período prolongado, consumindo recursos do servidor. O ataque pode envolver o envio de solicitações HTTP POST lentas para o endpoint ''/feishu/events'', com o corpo gotejando a uma taxa lenta (por exemplo, 1 byte/segundo) durante toda a duração do tempo limite. Múltiplas conexões concorrentes podem amplificar o impacto, levando ao esgotamento da conexão e DoS. O código vulnerável está localizado nas linhas 276-280 em extensions/feishu/src/monitor.ts.Recomendações: Atualize para a versão 2026.3.24 ou posterior do OpenClaw.
Exploit
Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openclaw