PT-2026-99172 · Openclaw · Openclaw

CVE-2026-100535

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

7.7

Alta

VetorAV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões 2026.4.5 até 2026.8.0
Descrição Quando o texto derivado da sessão é persistido na memória da sessão, o software pode perder as restrições e a procedência não confiável do solicitante original. Em implantações onde a captura de memória de sessão e o dreaming estão habilitados, um remetente externo restrito pode persistir instruções que são posteriormente processadas por um agente de segundo plano (dreaming) desassistido. Como esse agente pode possuir capacidades de arquivos e comandos mais amplas, ele pode realizar ações que excedem a autoridade do solicitante original, afetando potencialmente arquivos, comandos ou serviços disponíveis. A exploração depende de o conteúdo ser capturado, selecionado para processamento e seguido pelo modelo.
Recomendações Atualizar para a versão 2026.8.1.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100535
GHSA-62QM-6FJJ-6G23

Produtos afetados

Openclaw