PT-2026-99206 · Openclaw · Openclaw

·

CVE-2026-100570

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

8.5

Alta

VetorAV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões 2026.3.28 até 2026.8.0
Description Existe um problema onde um arquivo .env de workspace não confiável pode definir a variável de ambiente CLOUDSDK PYTHON ARGS. Se um operador iniciar o software dentro de conteúdo de workspace controlado por um invasor e iniciar o fluxo de configuração do Gmail, esse valor é herdado pelo lançador do gcloud e passado como argumentos para o interpretador Python confiável. Um valor de CLOUDSDK PYTHON ARGS especialmente criado pode levar à execução de código arbitrário com as permissões do usuário anfitrião, permitindo potencialmente a leitura de credenciais, modificação de arquivos ou a iniciação de outros processos.
Recommendations Atualize para a versão 2026.8.1. Execute a configuração do Gmail apenas a partir de workspaces confiáveis. Limpe as variáveis CLOUDSDK * herdadas antes de iniciar o fluxo de configuração.

Exploit

Correção

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100570
GHSA-5MRC-77HJ-XJXV

Produtos afetados

Openclaw