PT-2026-49781 · Openclaw · Openclaw

·

CVE-2026-53864

·

Publicado

2026-06-16

·

Atualizado

2026-06-18

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.5.26
Description Uma sanitização insuficiente no sanitizador de ambiente do host permite que variáveis de controle do Node.js ignorem a validação. Atacantes com acesso a arquivos .env do workspace, substituições de ambiente de ferramentas ou blocos de ambiente de habilidades podem passar variáveis de controle maliciosas do Node.js para influenciar processos filhos ou caminhos de saída de cobertura quando um processo é iniciado sob o ambiente aceito.
Recommendations Atualize para a versão 2026.5.26. Evite herdar valores de ambiente fornecidos por workspaces ou ferramentas de repositórios não confiáveis. Mantenha as listas de permissões (allowlists) de canais e ferramentas restritas. Evite compartilhar um Gateway entre usuários mutuamente não confiáveis. Desative o recurso de sanitizador de ambiente do host quando não for necessário.

Exploit

Correção

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53864
GHSA-CCWH-WWPP-6WG5
GHSA-VR6H-VXQJ-3PJX

Produtos afetados

Openclaw