PT-2026-99181 · Npm · @Openclaw/Voice-Call

CVE-2026-100544

·

Publicado

2026-09-26

·

Atualizado

2026-09-30

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas @openclaw/voice-call versões anteriores a 2026.8.1
Description O pacote inicia o agente configurado para chamadas de voz recebidas clássicas sem propagar a identidade do chamador ou o status de não proprietário. Isso faz com que a filtragem de ferramentas exclusivas do proprietário falhe, expondo a autoridade normal de ferramentas do agente a chamadores remotos admitidos pela política de chamadas recebidas (aberta, emparelhamento ou lista de permissões). Um invasor pode potencialmente executar comandos, modificar arquivos, ler dados ou controlar serviços conectados ao utilizar ferramentas destinadas apenas ao proprietário confiável.
Recommendations Atualize o @openclaw/voice-call para a versão 2026.8.1.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100544
GHSA-RRXP-5MX8-MVHH

Produtos afetados

@Openclaw/Voice-Call