PT-2026-51532 · Nanoclaw · Nanoclaw
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
NanoClaw versões anteriores a 2.1.0
Description
Um problema de escalonamento de privilégios existe no fluxo de aprovação de registro de canal. A função
handleChannelApprovalResponse() falha ao validar se um administrador possui os privilégios necessários sobre os grupos de agentes alvo. Isso permite que administradores com escopo limitado enviem valores de callback de conexão forjados ou obsoletos para vincular canais de mensagens a grupos de agentes fora de seu escopo, potencialmente levando à observação ou controle não autorizado de atividades de grupos de agentes restritos.Recommendations
Atualize o NanoClaw para a versão 2.1.0 ou posterior.
Como mitigação temporária, restrinja o uso da função
handleChannelApprovalResponse() para administradores com escopo limitado.Exploit
Correção
LPE
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nanoclaw