CVE-2026-28466
OpenClaw < 2026.2.14 - Execução Remota de Código via Bypass de Aprovação de Invocação de Nó
- Publicado
- 5 de mar. de 2026
- Atualizado
- 9 de mar. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 35,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
OpenClaw versões anteriores a 2026.2.14 contêm uma vulnerabilidade no gateway em que ele falha ao sanitizar campos internos de aprovação nos parâmetros de node.invoke, permitindo que clientes autenticados contornem o controle de aprovação de execução para comandos system.run. Atacantes com credenciais válidas do gateway podem injetar campos de controle de aprovação para executar comandos arbitrários em hosts de nós conectados, potencialmente comprometendo estações de trabalho de desenvolvedores e runners de CI.
Fontes
1Script de reprodução para CVE-2026-28466, uma vulnerabilidade nas versões do OpenClaw anteriores a 2026.2.14, demonstrando o exploit e o impacto.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.