PT-2026-99185 · Openclaw · Openclaw

CVE-2026-100548

·

Publicado

2026-09-26

·

Atualizado

2026-09-30

CVSS v4.0

6.0

Média

VetorAV:N/AC:H/AT:P/PR:N/UI:P/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões 2026.3.28 até 2026.8.0
Description Existe um problema de exposição de credenciais no mecanismo de failover de incorporação de memória. Quando o fallback de incorporação remota está configurado e o provedor de incorporação primário falha, o sistema pode enviar a solicitação para um provedor de fallback reutilizando a chave de API do provedor primário. Isso resulta na transmissão da credencial como um token bearer para um fornecedor não pretendido. O impacto depende dos provedores configurados, se o failover ocorre e dos privilégios associados à chave do provedor primário.
Recommendations Atualize para a versão 2026.8.1. Desative o fallback de incorporação entre provedores. Configure cada provedor com credenciais separadas e de escopo restrito.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100548
GHSA-66HM-HXQ3-5PFH

Produtos afetados

Openclaw