CVE-2026-56693
NanoClaw < 2.1.17 - Privilege Escalation via Unauthorized create_agent System Action
Em resumo
Versões do NanoClaw anteriores à 2.1.17 permitem que agentes confinados em containers criem novos agentes e configurações sem verificações de permissão adequadas, permitindo escapar de suas restrições e ganhar controle não autorizado.
Detalhe técnico
O handler create_agent em NanoClaw < 2.1.17 realiza operações privilegiadas no banco de dados central sem validação de autorização no host (CWE-602). Containers de agentes confinados podem explorar isso para criar grupos de agentes e destinos arbitrários, escalando privilégios além do sandbox.
Resumo gerado e traduzido por IA a partir da descrição oficial.
NanoClaw before 2.1.17 contains a privilege escalation vulnerability in the create_agent delivery-action handler that performs privileged central-database writes without host-side authorization checks. Confined agent containers can invoke create_agent to create arbitrary agent groups, container configurations, and destinations, escalating beyond their intended confinement boundary.
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Produtos afetados
nanocoai · nanoclawQuer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →