PT-2026-99172 · Openclaw · Openclaw
CVE-2026-100535
·
Publicado
2026-09-26
·
Atualizado
2026-09-26
CVSS v4.0
7.7
Alta
| Vetor | AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões 2026.4.5 até 2026.8.0
Descrição
Quando o texto derivado da sessão é persistido na memória da sessão, o software pode perder as restrições e a procedência não confiável do solicitante original. Em implantações onde a captura de memória de sessão e o dreaming estão habilitados, um remetente externo restrito pode persistir instruções que são posteriormente processadas por um agente de segundo plano (dreaming) desassistido. Como esse agente pode possuir capacidades de arquivos e comandos mais amplas, ele pode realizar ações que excedem a autoridade do solicitante original, afetando potencialmente arquivos, comandos ou serviços disponíveis. A exploração depende de o conteúdo ser capturado, selecionado para processamento e seguido pelo modelo.
Recomendações
Atualizar para a versão 2026.8.1.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw