Os nós OpenClaw enviam eventos do ciclo de vida de volta para o portal. Em versões afetadas, um nó pareado pode enviar um evento do ciclo de vida do exec que foi aceito sem proveniência suficiente ligando- o a um pedido autorizado `system.run`. Esta questão afeta o limite do evento do nó. Ele não permite que um chamador não autenticado atinja o gateway; o atacante já deve controlar uma conexão de nó pareada. ### Configurações afetadas. Isto afeta as implantações com um nó pareado onde esse nó pode enviar mensagens criadas `node.event` para o gateway e o agente/ sessão alvo pode processar eventos do ciclo de vida do exec.
Um nó malicioso ou comprometido pode fazer com que o gateway trate os dados do evento fornecidos pelo atacante como resultado do ciclo de vida do executivo. No fluxo vulnerável, isso poderia guiar a sessão alvo para um caminho de evento exec que as capacidades expostas pela superfície reduzida do nó não deveriam ter fornecido. O problema é uma verificação de proveniência faltante para eventos do ciclo de vida originados por nó. ### Versão empalhada. A primeira versão estável com correção é ` 2026.5.18 `.
Atualizar para ` openclaw@ 2026.5.18 ` ou mais tarde. Pare apenas os nós de ambientes confiáveis e remova/ repare os nós que podem ter sido comprometidos. Registro de aconselhamento: GHSA- 3 c 6 j-hq 33 - 3 jv 4. Identificadores relacionados: CVE- 2026 - 53816. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 02 T 17: 12: 03.000 Z e lista a sua última modificação como 2026 - 07 - 02 T 17: 12: 03.000 Z.
Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N. Software afetado e informação de versão: pacote npm openclaw — ECOSYSTEM: introduzido 0, corrigido 2026.5.18. Classificação e evidência: identificadores de fraqueza CWE- 284, CWE- 862, CWE- 863. O registro contém 4 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.