PT-2026-99220 · Openclaw · Openclaw

·

CVE-2026-100584

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v3.1

6.7

Média

VetorAV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões 2026.2.26 through 2026.7.0
Description Em hosts Windows operando no modo de lista de permissões de execução (exec allowlist), a análise de comandos PowerShell pode aprovar um executável resolvido via PATH, mas posteriormente executar um arquivo com o mesmo nome localizado no diretório de workspace. Isso ocorre quando um comando utiliza um nome de executável simples (bare executable name), permitindo que conteúdos de menor confiança coloquem um executável malicioso com um nome aprovado em um workspace gravável pelo agente. Consequentemente, o agente pode executar o arquivo do workspace em vez do caminho permitido, resultando na execução de código arbitrário com os privilégios do usuário Gateway ou node-host.
Recommendations Atualize para a versão 2026.7.1. Evite o uso de nomes de executáveis simples em comandos PowerShell aprovados. Mantenha arquivos executáveis fora de workspaces graváveis pelo agente.

Exploit

Correção

Untrusted Search Path

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100584
GHSA-RGJW-6V73-PHP6

Produtos afetados

Openclaw