PT-2026-99174 · Openclaw · Openclaw
CVE-2026-100537
·
Publicado
2026-09-26
·
Atualizado
2026-09-29
CVSS v3.1
3.1
Baixa
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.8.1
Descrição
O software falha ao aplicar a política de ferramenta efetiva do solicitante original durante a recuperação automática de Active Memory. Em implantações que utilizam Active Memory com regras de ferramenta específicas por solicitante, caminhos de recuperação determinísticos e ocultos podem recuperar memória durável e injetá-la no contexto do agente. Isso ocorre mesmo quando a variável
toolsBySender nega explicitamente ao solicitante o acesso às funções memory search() e memory get(). Consequentemente, um remetente admitido, mas com acesso negado, pode receber informações derivadas da memória durável na resposta do agente sem invocar diretamente qualquer ferramenta de memória.Recomendações
Atualizar para a versão 2026.8.1.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw