PT-2026-49781 · Openclaw · Openclaw
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.5.26
Description
Uma sanitização insuficiente no sanitizador de ambiente do host permite que variáveis de controle do Node.js ignorem a validação. Atacantes com acesso a arquivos
.env do workspace, substituições de ambiente de ferramentas ou blocos de ambiente de habilidades podem passar variáveis de controle maliciosas do Node.js para influenciar processos filhos ou caminhos de saída de cobertura quando um processo é iniciado sob o ambiente aceito.Recommendations
Atualize para a versão 2026.5.26.
Evite herdar valores de ambiente fornecidos por workspaces ou ferramentas de repositórios não confiáveis.
Mantenha as listas de permissões (allowlists) de canais e ferramentas restritas.
Evite compartilhar um Gateway entre usuários mutuamente não confiáveis.
Desative o recurso de sanitizador de ambiente do host quando não for necessário.
Exploit
Correção
Incomplete List of Disallowed Inputs
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw