PT-2026-49765 · Openclaw · Openclaw

·

CVE-2026-53848

·

Publicado

2026-06-16

·

Atualizado

2026-06-18

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.5.26
Description Existe uma falha de bypass na allowlist de execução que permite que operadores autenticados executem efeitos colaterais em nível de wrapper fora da intenção do comando permitido. Isso ocorre porque uma solicitação de comando que atinge o caminho da allowlist de execução pode ser avaliada em relação ao comando interno enquanto a invocação do wrapper ainda é executada. Isso permite que atacantes criem solicitações que utilizam wrappers de comando transparentes para realizar operações não pretendidas.
Recommendations Atualize para a versão 2026.5.26. Revise cuidadosamente os comandos de wrapper e exija aprovação para o uso de wrappers do tipo shell. Mantenha as allowlists de canais e ferramentas restritas. Evite compartilhar um Gateway entre usuários mutuamente não confiáveis. Desative o recurso afetado quando não for necessário.

Exploit

Correção

Incomplete List of Disallowed Inputs

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53848
GHSA-CWPP-5962-Q4F6
GHSA-WRR6-P5R6-474M

Produtos afetados

Openclaw