As rotas de depuração/exportação do navegador podem reutilizar as abas bloqueadas já abertas. Nas versões afetadas, um chamador que pode fazer referência a uma aba do navegador já aberta poderá reutilizar abas de rede privada bloqueadas sem aplicar novamente a política de SSRF esperada. Esta aconselhamento é oferecido para a funcionalidade e configuração nomeadas. Ele não muda o modelo de operador de confiança da OpenClaw: operadores de gateway autentificados, plug- in instalados e superfícies de execução local intencional permanecem confiáveis a menos que uma política separada, aprovação, lista de autorização, caixa de areia ou limite de auth é cruzada. Quando a funcionalidade afetada estiver habilitada e acessível, isso poderá exportar ou inspecionar conteúdo de uma aba que deveria ter ficado atrás da política de rede do navegador. O impacto prático depende da configuração do operador e se a entrada de confiança inferior pode alcançar esse caminho.

### Versão empalhada. A primeira versão estável com correção é ` 2026.4.29 `. fechar as abas bloqueadas antes de usar depuração/exportação e restringir as rotas de depuração do navegador até que sejam remendadas. Como endurecimento geral, mantenha as listas de permissões de canal e ferramenta estreitas, evite compartilhar um Gateway entre usuários mutuamente desconfiados e desactive a funcionalidade afetada quando não for necessário. Registro de aconselhamento: GHSA-hcm 3 - 8 f 6 r- 6 xwg. Não há nenhum identificador adicional listado.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 02 T 16: 54: 44.000 Z e lista a sua última modificação como 2026 - 07 - 02 T 16: 54: 44.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:L/UI:R/S:C/C:H/I:L/A:N.

Software afetado e informação de versão: pacote npm openclaw — ECOSYSTEM: introduzido 0, corrigido 2026.4.29. Classificação e evidência: identificadores de fraqueza CWE- 862. O registro contém 2 suporte de referências nestes tipos: WEB, PACKAGE.