PT-2026-99165 · Openclaw · Openclaw
CVE-2026-100528
·
Publicado
2026-09-26
·
Atualizado
2026-09-26
CVSS v4.0
5.9
Média
| Vetor | AV:N/AC:H/AT:P/PR:L/UI:P/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.8.1
Description
Quando um provedor terceirizado utiliza uma API compatível com OpenAI e os metadados do modelo resolvido carecem de uma URL base concreta, uma sessão fixada que continua após um recarregamento a quente (hot reload) da configuração do modelo retém a credencial do provedor enquanto o SDK da OpenAI seleciona seu próprio endpoint padrão. Isso pode resultar na divulgação da credencial do provedor terceirizado configurado para um endpoint de provedor não relacionado, gerando um erro de autenticação enganoso.
Recommendations
Atualize para a versão 2026.8.1.
Rotacione as credenciais afetadas caso esta condição tenha sido observada.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw