PT-2026-49776 · Openclaw · Openclaw
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.5.26
Description
Existe um problema na validação de hostname onde a notação de ponto final (trailing-dot) em URLs derivadas de modelos ou workspaces pode ser usada para ignorar comparações de listas de bloqueio. Isso ocorre porque as verificações de hostname tratam hosts com um ponto final de forma inconsistente, permitindo que as solicitações alcancem destinos que os operadores pretendiam bloquear por meio de políticas de hostname.
Recommendations
Atualize para a versão 2026.5.26.
Mantenha destinos de rede privada e de metadados bloqueados na camada de proxy ou de rede.
Mantenha listas de permissões (allowlists) de canais e ferramentas restritas.
Evite compartilhar um Gateway entre usuários mutuamente não confiáveis.
Desative o recurso afetado quando não for necessário.
Exploit
Correção
RCE
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openclaw