PT-2026-49766 · Openclaw · Openclaw
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.5.7
Descrição
O recurso
allowFrom valida incorretamente a identidade da conta do Discord ao usar nomes de exibição mutáveis em vez de IDs de usuário imutáveis. Isso permite que um invasor altere seus metadados de nome de exibição ou nome global para corresponder a uma entrada de política, potencialmente obtendo acesso de agente não autorizado destinado a uma identidade do Discord diferente. Este problema é específico ao recurso e configuração mencionados e não afeta o modelo de operador confiável em relação a operadores de Gateway autenticados, plugins instalados ou superfícies de execução local.Recomendações
Atualize para a versão 2026.5.7.
Use IDs de usuário estáveis do Discord em listas de permissões (allowlists).
Mantenha as listas de permissões de canais e ferramentas restritas.
Evite compartilhar um único Gateway entre usuários mutuamente não confiáveis.
Desative o recurso
allowFrom quando não for necessário.Exploit
Correção
LPE
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw