PT-2026-99181 · Npm · @Openclaw/Voice-Call
CVE-2026-100544
·
Publicado
2026-09-26
·
Atualizado
2026-09-30
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
@openclaw/voice-call versões anteriores a 2026.8.1
Description
O pacote inicia o agente configurado para chamadas de voz recebidas clássicas sem propagar a identidade do chamador ou o status de não proprietário. Isso faz com que a filtragem de ferramentas exclusivas do proprietário falhe, expondo a autoridade normal de ferramentas do agente a chamadores remotos admitidos pela política de chamadas recebidas (aberta, emparelhamento ou lista de permissões). Um invasor pode potencialmente executar comandos, modificar arquivos, ler dados ou controlar serviços conectados ao utilizar ferramentas destinadas apenas ao proprietário confiável.
Recommendations
Atualize o @openclaw/voice-call para a versão 2026.8.1.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Openclaw/Voice-Call