PT-2026-49776 · Openclaw · Openclaw

·

CVE-2026-53859

·

Publicado

2026-06-16

·

Atualizado

2026-06-18

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.5.26
Description Existe um problema na validação de hostname onde a notação de ponto final (trailing-dot) em URLs derivadas de modelos ou workspaces pode ser usada para ignorar comparações de listas de bloqueio. Isso ocorre porque as verificações de hostname tratam hosts com um ponto final de forma inconsistente, permitindo que as solicitações alcancem destinos que os operadores pretendiam bloquear por meio de políticas de hostname.
Recommendations Atualize para a versão 2026.5.26. Mantenha destinos de rede privada e de metadados bloqueados na camada de proxy ou de rede. Mantenha listas de permissões (allowlists) de canais e ferramentas restritas. Evite compartilhar um Gateway entre usuários mutuamente não confiáveis. Desative o recurso afetado quando não for necessário.

Exploit

Correção

RCE

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53859
GHSA-GXG4-2RRR-JHC7
GHSA-VQX6-6J84-2794

Produtos afetados

Openclaw