PT-2026-99224 · Openclaw · Openclaw

·

CVE-2026-100588

·

Publicado

2026-09-26

·

Atualizado

2026-09-26

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.7.1
Description O software não aplica o requisito de escopo de administrador para o controle do navegador quando acessado através do método node.invoke, embora o acesso direto via browser.request exija tal escopo. Em implantações de Gateway que utilizam a identidade do chamador e escopos de operador restritos, um chamador com escopo de escrita em um nó com capacidade de navegador pode inspecionar páginas, navegar em abas ou interagir com aplicativos visíveis no navegador sem as permissões de administrador configuradas. O impacto prático depende do perfil do navegador e do estado de login. Chamadores que utilizam tokens de segredo compartilhado ou senhas não são afetados, pois são considerados operadores totalmente confiáveis.
Recommendations Atualizar para a versão 2026.7.1.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100588
GHSA-JGHR-XP78-995P

Produtos afetados

Openclaw