CVE-2026-53839: falha de média gravidade em OpenClaw
OpenClaw < 2026.5.7 - Hostname Prefix Matching Bypass in Trusted Retry Endpoint Validation
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
O OpenClaw antes da versão 2026.5.7 possui uma falha na validação de nomes de servidor, aceitando qualquer nome que comece com um servidor confiável em vez de exigir correspondência exata, permitindo que atacantes enganem o sistema para enviar credenciais para servidores falsos.
A vulnerabilidade resulta de validação incompleta de hostname nas verificações de endpoints de retry (CWE-1023), onde correspondência de prefixo é usada em vez de comparação exata de string. Um atacante pode criar um hostname malicioso com prefixo confiável para interceptar material de autenticação enviado durante operações de retry.
No mesmo produto, das mais perigosas para as menos.