PT-2026-99273 · Clawhub · Clawhub

CVE-2026-100602

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ClawHub versões anteriores a 8c2de6c506bb4efabe3f0c2ffb8370b9e23d4650
Descrição O backend da aplicação contém uma falha de verificação de autorização no recurso de visualização de changelog. Um usuário autenticado pode invocar a ação skills:generateChangelogPreview para uma habilidade à qual não tem permissão de acesso. Isso permite que a versão anterior da habilidade seja lida sem a aplicação da autorização de leitura de arquivo padrão, podendo enviar até 8.000 caracteres de conteúdo em quarentena para um provedor de IA e refleti-los na visualização retornada ao usuário, resultando na exposição de conteúdo restrito da habilidade.
Recomendações Atualize para a revisão 8c2de6c506bb4efabe3f0c2ffb8370b9e23d4650 ou uma descendente posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100602
GHSA-G3JP-JJ55-JRCR

Produtos afetados

Clawhub