
Advisory de segurança detalhando CVE-2026-28363, uma RCE crítica no OpenClaw, incluindo análise técnica, métricas CVSS e etapas de mitigação para fins defensivos.
██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██████╗ ██████╗
██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗╚════██╗ ██╔════╝
██║ ██║ ██║█████╗ █████╔╝██║██╔██║ █████╔╝ ███████╗
██║ ╚██╗ ██╔╝██╔══╝ ██╔═══╝ ████╔╝██║██╔═══╝ ██╔═══██╗
╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝███████╗ ╚██████╔╝
╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚══════╝ ╚═════╝
CVE-2026-28363 · OpenClaw · CVSS 9.9 CRÍTICA autor:https://cxsecurity.com/issue/WLB-2026030004
⚠️ AVISO: Esta documentação tem caráter informativo e de segurança defensiva.
O uso malicioso destas informações é ilegal e contrário à ética profissional.
| Campo | Valor |
|---|---|
| CVE ID | CVE-2026-28363 |
| GHSA | GHSA-3c6h-g97w-fg78 |
| Produto | OpenClaw (Node.js) |
| Versões afetadas | Todas as anteriores a 2026.2.23 |
| Versão corrigida | 2026.2.23 ✅ |
| Tipo | Remote Code Execution (RCE) |
| CWE | CWE-184 — Incomplete List of Disallowed Inputs |
| CVSS Score | 9.9 / 10 — CRÍTICA |
A vulnerabilidade CVE-2026-28363 reside na lógica de validação tools.exec.safeBins do OpenClaw. Especificamente, a falha é ativada quando o comando sort é utilizado no modo de lista permitida (allowlist).
ATACANTE SISTEMA OPENCLAW SISTEMA OBJETIVO
│ │ │
│ sort --compress-prog=... │ │
│──────────────────────────────>│ │
│ │ ❌ Validação falhou │
│ │ (não reconhece abreviatura) │
│ │──────────────────────────────>│
│ │ │ ⚠️ RCE
O sistema não reconhece as abreviações de opções longas do GNU. Por exemplo:
--compress-program → reconhecido e bloqueado corretamente--compress-prog → NÃO reconhecido, contorna a validaçãoEssa diferença permite que um atacante execute código arbitrário em caminhos que o sistema pretendia proteger, ignorando completamente o mecanismo de lista permitida.
Attack Vector (AV) ████████████████████ NETWORK
Attack Complexity (AC) ████░░░░░░░░░░░░░░░░ LOW
Privileges Required ████░░░░░░░░░░░░░░░░ NONE
User Interaction (UI) ████░░░░░░░░░░░░░░░░ NONE
Scope (S) ████████████████████ CHANGED
Confidentiality (C) ████████████████████ HIGH
Integrity (I) ████████████████████ HIGH
Availability (A) ████████████████████ HIGH
PONTUAÇÃO FINAL: 9.9 ████████████████████ CRÍTICA
| Vetor | Valor | Descrição |
|---|---|---|
| AV | Network | Explorável remotamente via rede |
| AC | Low | Baixa complexidade de ataque |
| PR | None | Não requer privilégios prévios |
| UI | None | Sem interação do usuário |
| S | Changed | Impacta além do componente vulnerável |
| C/I/A | High | Impacto total em confidencialidade, integridade e disponibilidade |
Atualizar imediatamente para OpenClaw 2026.2.23 ou superior.
# Com npm
npm update openclaw
# Verificar versão instalada
npm list openclaw
# Atualizar para versão específica
npm install [email protected]
Se não for possível atualizar imediatamente, aplique as seguintes medidas em ordem de prioridade:
Monitore as chamadas ao comando sort com opções abreviadas:
# Exemplo de regra de auditoria (auditd)
auditctl -w /usr/bin/sort -p x -k openclaw_sort_watch
# Revisar logs em tempo real
ausearch -k openclaw_sort_watch -ts recent
AppArmor — perfil restritivo para OpenClaw:
/usr/bin/sort {
# Negar execução com --compress-prog*
deny /usr/bin/* x,
}
SELinux — política de confinamento:
# Gerar política de confinamento para OpenClaw
ausearch -m avc -ts recent | audit2allow -M openclaw_policy
semodule -i openclaw_policy.pp
Utilize a ferramenta oficial OpenClaw Security Monitor para detectar tentativas de exploração em tempo real:
# Iniciar monitor em modo detecção
openclaw-monitor --watch --alert-level critical --cve CVE-2026-28363
| Versão | Estado | Ação Necessária |
|---|---|---|
< 2026.2.23 | 🔴 VULNERÁVEL | Atualizar urgentemente |
>= 2026.2.23 | 🟢 CORRIGIDA | Sem ação necessária |
Plataforma principal afetada: OpenClaw para Node.js
| Recurso | Link |
|---|---|
| 📄 NIST NVD | nvd.nist.gov — CVE-2026-28363 |
| 🐙 GitHub Advisory | GHSA-3c6h-g97w-fg78 |
| 🔬 CVE Tracker OpenClaw | Repositório oficial de rastreamento de CVEs do OpenClaw |
| 📊 CVSS Calculator | Calculadora CVSS 3.1 — FIRST |
Descoberta ──────────────── Divulgação ──────────────── Correção
│ │ │
[Pesquisador] [NIST / GHSA] [v2026.2.23]
│ │ │
└───────────────────────────────┴────────────────────────┘
Processo de divulgação responsável
Este documento é fornecido exclusivamente para fins educacionais e de defesa.
A exploração desta vulnerabilidade em sistemas sem autorização explícita constitui um crime sob múltiplas legislações internacionais, incluindo a Lei de Fraude e Abuso Informático (CFAA) nos EUA e normas equivalentes na América Latina e Europa.Se você descobrir esta vulnerabilidade em um sistema em produção, reporte-a de forma responsável à equipe de segurança correspondente.
Mantenha seus sistemas atualizados. A segurança é responsabilidade de todos. 🔐
Gerado como parte de uma divulgação responsável de segurança