PT-2026-99165 · Openclaw · Openclaw

CVE-2026-100528

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

5.9

Média

VetorAV:N/AC:H/AT:P/PR:L/UI:P/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.8.1
Description Quando um provedor terceirizado utiliza uma API compatível com OpenAI e os metadados do modelo resolvido carecem de uma URL base concreta, uma sessão fixada que continua após um recarregamento a quente (hot reload) da configuração do modelo retém a credencial do provedor enquanto o SDK da OpenAI seleciona seu próprio endpoint padrão. Isso pode resultar na divulgação da credencial do provedor terceirizado configurado para um endpoint de provedor não relacionado, gerando um erro de autenticação enganoso.
Recommendations Atualize para a versão 2026.8.1. Rotacione as credenciais afetadas caso esta condição tenha sido observada.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100528
GHSA-VHPG-CQ3W-V8P9

Produtos afetados

Openclaw