PT-2026-99193 · Openclaw · Openclaw

·

CVE-2026-100556

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v3.1

6.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas openclaw versões 2026.5.2 até 2026.8.0
Descrição Um problema de autorização incorreta existe no tratamento de grupos do WhatsApp. Um remetente de grupo que tem permissão para enviar mensagens comuns, mas é restringido por commands.allowFrom ou autorização de comando do proprietário, pode usar o comando /new <model> para redefinir a sessão compartilhada do grupo e persistir uma sobreposição de provedor e modelo. Isso permite que um membro do grupo com permissões restritas selecione um provedor e um modelo já permitidos pelo operador para interações subsequentes na sessão compartilhada do grupo, o que pode impactar o roteamento do provedor, custo, fluxo de dados ou disponibilidade. Este problema não permite a adição de novos provedores ou a execução de comandos no host.
Recomendações Atualize o openclaw para a versão 2026.8.1.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100556
GHSA-MM7M-WCGH-8MFQ

Produtos afetados

Openclaw