PT-2026-49765 · Openclaw · Openclaw
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.5.26
Description
Existe uma falha de bypass na allowlist de execução que permite que operadores autenticados executem efeitos colaterais em nível de wrapper fora da intenção do comando permitido. Isso ocorre porque uma solicitação de comando que atinge o caminho da allowlist de execução pode ser avaliada em relação ao comando interno enquanto a invocação do wrapper ainda é executada. Isso permite que atacantes criem solicitações que utilizam wrappers de comando transparentes para realizar operações não pretendidas.
Recommendations
Atualize para a versão 2026.5.26.
Revise cuidadosamente os comandos de wrapper e exija aprovação para o uso de wrappers do tipo shell.
Mantenha as allowlists de canais e ferramentas restritas.
Evite compartilhar um Gateway entre usuários mutuamente não confiáveis.
Desative o recurso afetado quando não for necessário.
Exploit
Correção
Incomplete List of Disallowed Inputs
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openclaw