PT-2026-99233 · Openclaw · Openclaw

·

CVE-2026-100597

·

Publicado

2026-09-26

·

Atualizado

2026-09-30

CVSS v4.0

8.8

Alta

VetorAV:L/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas OpenClaw versões anteriores a 2026.7.1
Description Existe uma condição de corrida de tempo de verificação e tempo de uso (TOCTOU) nas operações de mutação do sistema de arquivos do espelho local do OpenShell. Isso ocorre quando as operações remove, mkdir e rename atuam em um alvo do sistema de arquivos que é alterado após a conclusão da verificação de segurança do caminho do sandbox. Um invasor que explore com sucesso essa condição de corrida pode excluir, criar ou renomear caminhos do host fora da raiz do espelho pretendida, utilizando as permissões do usuário do processo OpenClaw, sem a necessidade de que um operador tenha concedido acesso ao sistema de arquivos do host fora do sandbox.
Recommendations Atualizar para a versão 2026.7.1.

Exploit

Correção

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100597
GHSA-CRG9-C62W-J2P5

Produtos afetados

Openclaw