PT-2026-49772 · Openclaw · Openclaw

·

CVE-2026-53855

·

Publicado

2026-06-16

·

Atualizado

2026-06-18

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.4.2
Descrição Um bypass de inline-eval permite que operadores autenticados enfraqueçam verificações rigorosas de allowlist usando parâmetros posicionais de shell. Ao combinar ferramentas permitidas com argumentos posicionais de shell, atacantes podem colocar conteúdo de inline-eval em transportadores de shell que ficam fora das regras de allowlist pretendidas, permitindo a execução de conteúdo fornecido pelo shell não aprovado.
Recomendações Atualize para a versão 2026.4.2. Evite incluir padrões de transportadores de shell na allowlist e exija aprovação para wrappers de shell. Mantenha as allowlists de canais e ferramentas restritas. Evite compartilhar um Gateway entre usuários mutuamente não confiáveis. Desative o recurso afetado quando não for necessário.

Exploit

Correção

Incomplete List of Disallowed Inputs

Improper Privilege Management

Incorrect Authorization

OS Command Injection

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53855
GHSA-27PQ-2PH8-8X25
GHSA-5CJ2-3JR2-5H77

Produtos afetados

Openclaw