PT-2026-99199 · Openclaw · Openclaw

·

CVE-2026-100562

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.8.1
Description Existe uma falha de bypass de autorização no endpoint 'sessions.create'. Este problema permite que usuários com permissões operator.write modifiquem configurações de sessão que deveriam ser restritas ao escopo operator.admin. Ao manipular as variáveis model, provider, thinking level e auth-profile, um invasor pode redirecionar o tráfego e burlar os controles de acesso administrativo.
Recommendations Atualize para a versão 2026.8.1 ou posterior. Restrinja o uso do endpoint 'sessions.create' para usuários com permissões operator.write até que a atualização seja aplicada.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100562
GHSA-J4MM-P864-VX7F

Produtos afetados

Openclaw