PT-2026-49772 · Openclaw · Openclaw
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.4.2
Descrição
Um bypass de inline-eval permite que operadores autenticados enfraqueçam verificações rigorosas de allowlist usando parâmetros posicionais de shell. Ao combinar ferramentas permitidas com argumentos posicionais de shell, atacantes podem colocar conteúdo de inline-eval em transportadores de shell que ficam fora das regras de allowlist pretendidas, permitindo a execução de conteúdo fornecido pelo shell não aprovado.
Recomendações
Atualize para a versão 2026.4.2.
Evite incluir padrões de transportadores de shell na allowlist e exija aprovação para wrappers de shell.
Mantenha as allowlists de canais e ferramentas restritas.
Evite compartilhar um Gateway entre usuários mutuamente não confiáveis.
Desative o recurso afetado quando não for necessário.
Exploit
Correção
Incomplete List of Disallowed Inputs
Improper Privilege Management
Incorrect Authorization
OS Command Injection
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openclaw