PT-2026-99221 · Npm · Openclaw
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.7.1
Description
O pacote npm
openclaw falha ao aplicar a exigência de autorização exclusiva do proprietário para solicitações de permissão do Claude Code enviadas através da ponte de canal MCP. Isso permite que um remetente de canal autorizado que não seja o proprietário e possua acesso a comandos de canal aprove ou negue solicitações de permissão pendentes destinadas ao proprietário, fazendo com que a ação solicitada prossiga sem o consentimento do proprietário. O impacto prático depende das capacidades do host solicitadas e da ação pendente.Recommendations
Atualize para a versão 2026.7.1.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw