PT-2026-99224 · Openclaw · Openclaw
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.7.1
Description
O software não aplica o requisito de escopo de administrador para o controle do navegador quando acessado através do método
node.invoke, embora o acesso direto via browser.request exija tal escopo. Em implantações de Gateway que utilizam a identidade do chamador e escopos de operador restritos, um chamador com escopo de escrita em um nó com capacidade de navegador pode inspecionar páginas, navegar em abas ou interagir com aplicativos visíveis no navegador sem as permissões de administrador configuradas. O impacto prático depende do perfil do navegador e do estado de login. Chamadores que utilizam tokens de segredo compartilhado ou senhas não são afetados, pois são considerados operadores totalmente confiáveis.Recommendations
Atualizar para a versão 2026.7.1.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw