PT-2026-99168 · Unknown · @Openclaw/Slack
CVE-2026-100531
·
Publicado
2026-09-26
·
Atualizado
2026-09-26
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
@openclaw/slack versões anteriores a 2026.8.1
Description
Existe uma falha de autorização no manipulador de download de arquivos do Slack. Quando um arquivo carece dos metadados de compartilhamento necessários para verificar sua associação com uma conversa solicitada, a verificação de autorização da conversa falha de forma aberta. Isso permite que um chamador autenticado, mesmo que restrito a uma única conversa, baixe conteúdos de arquivos fora do escopo dessa conversa caso possua um identificador de arquivo, resultando na divulgação de dados entre limites de conversa configurados. Este problema não permite a listagem de arquivos arbitrários do Slack nem a evasão da autenticação do Slack.
Recommendations
Atualize o @openclaw/slack para a versão 2026.8.1.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Openclaw/Slack