CVE-2026-32913
OpenClaw < 2026.3.7 - Vazamento de Cabeçalho de Autorização Personalizado via Redirecionamentos de Origem Cruzada
- Publicado
- 23 de mar. de 2026
- Atualizado
- 14 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 24,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
OpenClaw antes da versão 2026.3.7 contém uma vulnerabilidade de validação inadequada de cabeçalhos em fetchWithSsrFGuard que encaminha cabeçalhos de autorização personalizados em redirecionamentos entre origens. Atacantes podem acionar redirecionamentos para origens diferentes a fim de interceptar cabeçalhos sensíveis, como X-Api-Key e Private-Token, destinados ao destino original.
Fontes
1- CVE-2026-32913Pesquisa
# Encontrei uma Vulnerabilidade Zero-Day no OpenClaw — Veja Como Foi
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.