
Prova de conceito demonstrando execução remota de código via injeção de prompt no lado da solicitação na Plataforma de Agentes OpenClaw, explorando a falta de validação de integridade para executar comandos de terminal não autorizados por meio de ferramentas MCP.
Produto: OpenClaw Agent Platform Versões Afetadas: v2026.2.6 e anteriores Tipo de Vulnerabilidade: Execução Remota de Código (RCE) via Injeção de Prompt no Lado da Requisição Descrição: A falta de validação de integridade para requisições de API upstream permite o envenenamento do fluxo de requisições. Isso induz modelos de alto desempenho a gerar comandos de terminal não autorizados, executados por meio de ferramentas MCP sem confirmação humana.
Figura 1: Demonstração de RCE via Injeção de Prompt no Lado da Requisição
Espelho Externo: Bilibili (BV1LoFazeEBM)
Crédito: Namedless Referência: CNVD-2026-11444