PT-2026-99214 · Openclaw · Openclaw
CVE-2026-100578
·
Publicado
2026-09-26
·
Atualizado
2026-09-28
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.7.1
Descrição
Em implantações de Gateway que utilizam modos de autenticação que respeitam a identidade do chamador e escopos de operador mais restritos, o software falha ao restringir ferramentas de infraestrutura exclusivas do proprietário expostas através do endpoint 'chat.send'. Um chamador não proprietário com escopo de escrita pode iniciar um turno de chat cujo inventário de ferramentas inclua as ferramentas
gateway e cron. Isso permite que o agente execute operações de configuração ou agendamento exclusivas do proprietário, podendo resultar em alterações de estado persistentes. O impacto prático depende das ferramentas selecionadas pelo modelo e da capacidade do chamador de direcionar o turno.Recomendações
Atualizar para a versão 2026.7.1.
Restringir o 'chat.send' a administradores em implantações com suporte a identidade.
Remover
gateway e cron das políticas de ferramentas do agente afetadas.Exploit
Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw