PT-2026-99233 · Openclaw · Openclaw
CVSS v4.0
8.8
Alta
| Vetor | AV:L/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
OpenClaw versões anteriores a 2026.7.1
Description
Existe uma condição de corrida de tempo de verificação e tempo de uso (TOCTOU) nas operações de mutação do sistema de arquivos do espelho local do OpenShell. Isso ocorre quando as operações
remove, mkdir e rename atuam em um alvo do sistema de arquivos que é alterado após a conclusão da verificação de segurança do caminho do sandbox. Um invasor que explore com sucesso essa condição de corrida pode excluir, criar ou renomear caminhos do host fora da raiz do espelho pretendida, utilizando as permissões do usuário do processo OpenClaw, sem a necessidade de que um operador tenha concedido acesso ao sistema de arquivos do host fora do sandbox.Recommendations
Atualizar para a versão 2026.7.1.
Exploit
Correção
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openclaw