PT-2026-99185 · Openclaw · Openclaw
CVE-2026-100548
·
Publicado
2026-09-26
·
Atualizado
2026-09-30
CVSS v4.0
6.0
Média
| Vetor | AV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões 2026.3.28 até 2026.8.0
Description
Existe um problema de exposição de credenciais no mecanismo de failover de incorporação de memória. Quando o fallback de incorporação remota está configurado e o provedor de incorporação primário falha, o sistema pode enviar a solicitação para um provedor de fallback reutilizando a chave de API do provedor primário. Isso resulta na transmissão da credencial como um token bearer para um fornecedor não pretendido. O impacto depende dos provedores configurados, se o failover ocorre e dos privilégios associados à chave do provedor primário.
Recommendations
Atualize para a versão 2026.8.1.
Desative o fallback de incorporação entre provedores.
Configure cada provedor com credenciais separadas e de escopo restrito.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw