PT-2026-49760 · Openclaw · Openclaw

·

CVE-2026-53843

·

Publicado

2026-06-16

·

Atualizado

2026-06-18

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.5.26
Descrição Existe uma falha de bypass de autorização onde uma sessão de dispositivo com escopo de emparelhamento sobrevivente pode restabelecer a autoridade do token do nó após a revogação do token. Isso permite que um dispositivo previamente emparelhado recupere o acesso ao nó via WebSocket sem nova aprovação, enfraquecendo os controles de revogação e mantendo o acesso não autorizado por mais tempo do que o pretendido. Este problema afeta especificamente a revogação de tokens e a contenção de funções de dispositivo, mas não permite a criação de dispositivos não autenticados.
Recomendações Atualize para a versão 2026.5.26 ou posterior. Se um token de nó foi revogado em uma versão anterior a 2026.5.26, reinicie o gateway e remova ou emparelhe novamente o dispositivo afetado para garantir que nenhuma sessão obsoleta permaneça ativa.

Exploit

Correção

Insufficient Session Expiration

Improper Access Control

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53843
GHSA-Q99W-VH6V-Q3V7
GHSA-WRMQ-9FC4-GWWJ

Produtos afetados

Openclaw