sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Microsoft vai desligar Modo Juntos do Teams para melhorar o app
18 de maio de 2026
Casa Paulista abre inscrições para novas moradias; veja calendário
18 de maio de 2026
Netflix recebe Primeiro as Damas e mais filmes e séries de peso! Veja lista de lançamentos (18)
18 de maio de 2026
Ponte Preta e Londrina no Moisés Lucarelli altera trânsito nesta segunda; veja bloqueios
18 de maio de 2026
segunda-feira, maio 18, 2026
Top Posts
Microsoft vai desligar Modo Juntos do Teams para...
Casa Paulista abre inscrições para novas moradias; veja...
Netflix recebe Primeiro as Damas e mais filmes...
Ponte Preta e Londrina no Moisés Lucarelli altera...
Heineken lança cerveja sem glúten e aposta em...
Rockstar pode adotar medida drástica para evitar vazamentos...
Dia D da Campanha do Agasalho acontece neste...
Em cerimônia da Petrobras, Lula diz que Brasil...
“A Justiça deveria nos ouvir”: avó tenta recuperar...
Cupom Decolar | 50% off – Maio 2026
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Microsoft vai desligar Modo Juntos do Teams para melhorar o app
18 de maio de 2026
Casa Paulista abre inscrições para novas moradias; veja calendário
18 de maio de 2026
Netflix recebe Primeiro as Damas e mais filmes e séries de peso! Veja lista de lançamentos (18)
18 de maio de 2026
Ponte Preta e Londrina no Moisés Lucarelli altera trânsito nesta segunda; veja bloqueios
18 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Microsoft vai desligar Modo Juntos do Teams para melhorar o app
18 de maio de 2026
Casa Paulista abre inscrições para novas moradias; veja calendário
18 de maio de 2026
Netflix recebe Primeiro as Damas e mais filmes e séries de peso! Veja lista de lançamentos (18)
18 de maio de 2026
Ponte Preta e Londrina no Moisés Lucarelli altera trânsito nesta segunda; veja bloqueios
18 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Falhas críticas no OpenClaw possibilitava roubo de dados e até invsão de PCs

por SampaNews 18 de maio de 2026
18 de maio de 2026
6

A empresa de segurança cibernética Cyera divulgou, em abril de 2026, quatro vulnerabilidades encadeáveis na plataforma OpenClaw. Ela se trata de um dos frameworks de agentes de IA autônomos de código aberto mais adotados em ambientes corporativos. As falhas, batizadas coletivamente de Claw Chain, permitem que um atacante use o próprio agente como ferramenta para comprometer o sistema em que ele opera.

Lançado originalmente como Clawdbot no final de 2025, o OpenClaw conecta modelos de linguagem diretamente a sistemas de arquivos, credenciais, aplicativos de SaaS e ambientes de execução. É usado em empresas para automatizar tarefas de TI, atendimento ao cliente e integrações com plataformas como Telegram, Discord e Microsoft Agent 365.

smart_display

Nossos vídeos em destaque

Por operar com acesso amplo a sistemas internos e dados sensíveis, o OpenClaw concentra um volume considerável de informações críticas. A Cyera identificou entre 65 mil e 180 mil instâncias acessíveis publicamente pela internet em maio de 2026, dependendo da ferramenta de varredura utilizada.

Plataforma acumula entre 65 mil e 180 mil instâncias acessíveis pela internet.

As quatro vulnerabilidades e o que cada uma permite

Duas das falhas envolvem uma condição de corrida, conhecida em inglês como time-of-check/time-of-use (TOCTOU), no sandbox OpenShell. Esse tipo de bug ocorre quando um sistema valida um recurso, mas o atacante consegue substituí-lo antes da execução efetiva.

A CVE-2026-44113 afeta operações de leitura, permitindo trocar um caminho de arquivo validado por um link simbólico que aponta para fora do diretório autorizado. Com isso, o atacante acessa arquivos de sistema, credenciais e outros artefatos que o agente não deveria alcançar.

A CVE-2026-44112, com pontuação crítica de 9.6 no CVSS, afeta operações de escrita pelo mesmo mecanismo. A exploração bem-sucedida permite modificar configurações, plantar backdoors e obter controle persistente do sistema hospedeiro.

ilustracao-de-alerta-de-virus-no-computador
Falhas encadeadas permitem que o próprio agente de IA execute etapas do ataque sem acionar alertas de segurança tradicionais.

A CVE-2026-44115 explora uma lacuna entre a validação de comandos e a execução no shell. Variáveis de ambiente, incluindo chaves de API, tokens e credenciais, podem ser expandidas dentro de heredocs sem aspas durante a execução, mesmo que o comando tenha passado pela validação como seguro.

A CVE-2026-44118 abusa de uma flag de propriedade controlada pelo cliente chamada senderIsOwner. O OpenClaw confia nessa flag sem verificá-la na sessão autenticada, o que permite que um processo local com um bearer token válido se eleve a privilégios de proprietário e assuma o controle da configuração do gateway, do agendamento de tarefas e do gerenciamento do ambiente de execução.

Como o ataque em cadeia funciona na prática

O atacante começa com uma injeção de prompt, um plugin malicioso ou uma entrada externa comprometida para obter execução de código dentro do sandbox. A partir desse ponto inicial, as demais falhas podem ser exploradas em paralelo. Com as CVE-2026-44113 e CVE-2026-44115, o atacante extrai credenciais, tokens de autenticação, arquivos de configuração e outros dados sensíveis. 

A CVE-2026-44118 então eleva os privilégios para o nível de proprietário do agente. Por fim, a CVE-2026-44112 é usada para plantar backdoors e garantir controle persistente sobre o host. A Cyera destaca que cada etapa do ataque imita comportamento legítimo do agente, o que dificulta significativamente a detecção por controles de segurança tradicionais. 

“O encadeamento não depende de um único exploit crítico. Ele demonstra como múltiplas fraquezas menores podem ser exploradas em paralelo a partir de um único ponto de entrada para alcançar um comprometimento completo”, afirma a empresa no relatório.

Patches disponíveis desde 23 de abril

As quatro vulnerabilidades foram reportadas aos mantenedores do OpenClaw em 22 de abril de 2026. As correções foram publicadas no dia seguinte, cobrindo os identificadores GHSA-5h3g-6xhh-rg6p, GHSA-wppj-c6mr-83jj, GHSA-r6xh-pqhr-v4xh e GHSA-x3h8-jrgh-p8jx.

A Cyera recomenda atualização imediata, rotação de todas as credenciais acessíveis por processos do OpenClaw e auditoria do escopo de acesso de cada agente em produção. Instâncias expostas diretamente à internet devem ser colocadas atrás de autenticação ou controles de firewall com prioridade.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Trump diz que está adiando ataque ao Irã planejado para terça-feira
próxima postagem
Castramóvel realiza castrações gratuitas no Bairro do Bacci nos dias 27 e 28 de maio

Você também pode gostar

Microsoft vai desligar Modo Juntos do Teams para...

18 de maio de 2026

Netflix recebe Primeiro as Damas e mais filmes...

18 de maio de 2026

Rockstar pode adotar medida drástica para evitar vazamentos...

18 de maio de 2026

Cupom Decolar | 50% off – Maio 2026

18 de maio de 2026

POSTS MAIS RECENTES

  • Microsoft vai desligar Modo Juntos do Teams para melhorar o app
  • Casa Paulista abre inscrições para novas moradias; veja calendário
  • Netflix recebe Primeiro as Damas e mais filmes e séries de peso! Veja lista de lançamentos (18)
  • Ponte Preta e Londrina no Moisés Lucarelli altera trânsito nesta segunda; veja bloqueios
  • Heineken lança cerveja sem glúten e aposta em mercado premium; conheça a Ultimate

Siga-nos

  • Recente
  • Popular
  • Microsoft vai desligar Modo Juntos do Teams para melhorar o app

    18 de maio de 2026
  • Casa Paulista abre inscrições para novas moradias; veja calendário

    18 de maio de 2026
  • Netflix recebe Primeiro as Damas e mais filmes e séries de peso! Veja lista de lançamentos (18)

    18 de maio de 2026
  • Ponte Preta e Londrina no Moisés Lucarelli altera trânsito nesta segunda; veja bloqueios

    18 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Rockstar pode adotar medida drástica para evitar vazamentos...

18 de maio de 2026

Dia D da Campanha do Agasalho acontece neste...

18 de maio de 2026

Em cerimônia da Petrobras, Lula diz que Brasil...

18 de maio de 2026

“A Justiça deveria nos ouvir”: avó tenta recuperar...

18 de maio de 2026

Cupom Decolar | 50% off – Maio 2026

18 de maio de 2026

Leitura obrigatória

  • Microsoft vai desligar Modo Juntos do Teams para melhorar o app

    18 de maio de 2026
  • Casa Paulista abre inscrições para novas moradias; veja calendário

    18 de maio de 2026
  • Netflix recebe Primeiro as Damas e mais filmes e séries de peso! Veja lista de lançamentos (18)

    18 de maio de 2026
  • Ponte Preta e Londrina no Moisés Lucarelli altera trânsito nesta segunda; veja bloqueios

    18 de maio de 2026
  • Heineken lança cerveja sem glúten e aposta em mercado premium; conheça a Ultimate

    18 de maio de 2026

Newsletter

Posts relacionados

  • Microsoft vai desligar Modo Juntos do Teams para melhorar o app

    18 de maio de 2026
  • Netflix recebe Primeiro as Damas e mais filmes e séries de peso! Veja lista de lançamentos (18)

    18 de maio de 2026
  • Rockstar pode adotar medida drástica para evitar vazamentos de GTA 6! Entenda

    18 de maio de 2026
  • Cupom Decolar | 50% off – Maio 2026

    18 de maio de 2026
  • Xiaomi 17T e 17T Pro têm material de marketing totalmente vazado

    18 de maio de 2026

Mais vistas da semana

Sesi promove vacinação de trabalhadores nas indústrias
15 de maio de 2026
Governo amplia repasses do SUS para hospitais municipais em Campinas e região
15 de maio de 2026
Petrobras anuncia aporte bilionário para Replan, em Paulínia; entenda
15 de maio de 2026

Postagens Aleatórias

Nissan muda estratégia, foca em IA e poderá vender Frontier Pro híbrida no Brasil
14 de abril de 2026
Trump reitera que guerra terminará em breve e cita falta de liderança no Irã
19 de março de 2026
Xbox Game Pass recebe jogos conceituados esta semana! Confira os lançamentos
31 de janeiro de 2026

Categorias Populares

  • Tecnologia (4.168)
  • Política (3.169)
  • Mundo (2.917)
  • Campinas (1.431)
  • Economia (1.098)
  • Negócios (1.093)
  • Auto (803)
  • Bragança Paulista (745)
  • Esporte (447)
  • Saúde (332)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home