PT-2026-49766 · Openclaw · Openclaw

·

CVE-2026-53849

·

Publicado

2026-06-16

·

Atualizado

2026-06-18

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.5.7
Descrição O recurso allowFrom valida incorretamente a identidade da conta do Discord ao usar nomes de exibição mutáveis em vez de IDs de usuário imutáveis. Isso permite que um invasor altere seus metadados de nome de exibição ou nome global para corresponder a uma entrada de política, potencialmente obtendo acesso de agente não autorizado destinado a uma identidade do Discord diferente. Este problema é específico ao recurso e configuração mencionados e não afeta o modelo de operador confiável em relação a operadores de Gateway autenticados, plugins instalados ou superfícies de execução local.
Recomendações Atualize para a versão 2026.5.7. Use IDs de usuário estáveis do Discord em listas de permissões (allowlists). Mantenha as listas de permissões de canais e ferramentas restritas. Evite compartilhar um único Gateway entre usuários mutuamente não confiáveis. Desative o recurso allowFrom quando não for necessário.

Exploit

Correção

LPE

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53849
GHSA-CW4Q-GQG5-G38H
GHSA-P44V-RX83-VJP4

Produtos afetados

Openclaw