PT-2026-99174 · Openclaw · Openclaw

CVE-2026-100537

·

Publicado

2026-09-26

·

Atualizado

2026-09-29

CVSS v3.1

3.1

Baixa

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.8.1
Descrição O software falha ao aplicar a política de ferramenta efetiva do solicitante original durante a recuperação automática de Active Memory. Em implantações que utilizam Active Memory com regras de ferramenta específicas por solicitante, caminhos de recuperação determinísticos e ocultos podem recuperar memória durável e injetá-la no contexto do agente. Isso ocorre mesmo quando a variável toolsBySender nega explicitamente ao solicitante o acesso às funções memory search() e memory get(). Consequentemente, um remetente admitido, mas com acesso negado, pode receber informações derivadas da memória durável na resposta do agente sem invocar diretamente qualquer ferramenta de memória.
Recomendações Atualizar para a versão 2026.8.1.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100537
GHSA-WJFV-5QCH-M5VJ

Produtos afetados

Openclaw