PT-2026-99190 · Openclaw · Openclaw
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões 2026.6.9 até 2026.8.0
Descrição
O recurso de desfixação (unpin) do Feishu não declara o parâmetro nativo
chatId como um alvo de entrega. Isso permite que as solicitações de desfixação ignorem a verificação de alvo de contexto cruzado do mesmo provedor compartilhado. Quando a configuração tools.message.crossContext.allowWithinProvider está desativada, um remetente autenticado pode remover um item fixado de outro grupo do Feishu ao qual tanto o remetente quanto a conta configurada tenham permissão de acesso. Isso ignora a política de mutação de mensagens de contexto cruzado, embora a associação ao Feishu e a autorização de grupo permaneçam em vigor.Recomendações
Atualize o OpenClaw para a versão 2026.8.1.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw