PT-2026-99168 · Unknown · @Openclaw/Slack

CVE-2026-100531

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas @openclaw/slack versões anteriores a 2026.8.1
Description Existe uma falha de autorização no manipulador de download de arquivos do Slack. Quando um arquivo carece dos metadados de compartilhamento necessários para verificar sua associação com uma conversa solicitada, a verificação de autorização da conversa falha de forma aberta. Isso permite que um chamador autenticado, mesmo que restrito a uma única conversa, baixe conteúdos de arquivos fora do escopo dessa conversa caso possua um identificador de arquivo, resultando na divulgação de dados entre limites de conversa configurados. Este problema não permite a listagem de arquivos arbitrários do Slack nem a evasão da autenticação do Slack.
Recommendations Atualize o @openclaw/slack para a versão 2026.8.1.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100531
GHSA-V7HH-7676-RG67

Produtos afetados

@Openclaw/Slack