UNKNOWNGHSA-5r8f-96gm-5j6g

`operator.write` do OpenClaw Gateway pode alcançar o reset de sessão exclusivo para administradores via `chat.send` `/reset`

Plataforma

nodejs

Componente

openclaw

Corrigido em

2026.3.28

## Resumo O caminho `chat.send` reutilizou a autorização de comando para acionar a rotação de sessão `/reset`, mesmo que o reset direto da sessão seja uma operação do painel de controle exclusiva para administradores. ## Impacto Um chamador de gateway com escopo de escrita poderia rotacionar uma sessão de destino, arquivar o estado do transcript anterior e forçar um novo ID de sessão sem escopo de administrador. ## Componente Afetado `src/gateway/server-methods/chat.ts, src/auto-reply/reply/session.ts` ## Versões Corrigidas - Afetadas: `<= 2026.3.24` - Corrigidas: `>= 2026.3.28` - A versão estável mais recente `2026.3.28` contém a correção. ## Correção Corrigido pelo commit `be00fcfccb` (`Gateway: align chat.send reset scope checks`).

Como corrigir

Nenhum patch oficial disponível. Procure alternativas ou monitore atualizações.

Monitore suas dependências automaticamente

Receba alertas quando novas vulnerabilidades afetarem seus projetos.

Começar grátis