PT-2026-99221 · Npm · Openclaw

·

CVE-2026-100585

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.7.1
Description O pacote npm openclaw falha ao aplicar a exigência de autorização exclusiva do proprietário para solicitações de permissão do Claude Code enviadas através da ponte de canal MCP. Isso permite que um remetente de canal autorizado que não seja o proprietário e possua acesso a comandos de canal aprove ou negue solicitações de permissão pendentes destinadas ao proprietário, fazendo com que a ação solicitada prossiga sem o consentimento do proprietário. O impacto prático depende das capacidades do host solicitadas e da ação pendente.
Recommendations Atualize para a versão 2026.7.1.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100585
GHSA-P5G8-M35V-7M82

Produtos afetados

Openclaw