PT-2026-99189 · Openclaw · Openclaw
CVE-2026-100552
·
Publicado
2026-09-26
·
Atualizado
2026-09-26
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
openclaw versões anteriores a 2026.8.1
Description
O software não aplica corretamente as políticas de ferramentas por chat para as ferramentas de tempo de execução do servidor de aplicativo Codex. Especificamente, uma regra
tools.allow ao nível da conversa filtra as ferramentas do OpenClaw, mas não restringe as ferramentas de shell, processo, arquivo e patch pertencentes ao tempo de execução do Codex. Isso permite que um participante em uma conversa de menor confiança, restrita por uma lista de permissões de ferramentas por chat, ignore a configuração e acesse ferramentas nativas de comando e arquivo. O impacto real é determinado pelas permissões do host e pela configuração de sandbox do tempo de execução.Recommendations
Atualize o openclaw para a versão 2026.8.1.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw