Os segredos do Slack e Zalo webhook podem permanecer ativos após o recarregamento dos segredos. Nas versões afetadas, um chamador com um antigo segredo webhook durante a janela do segredo estável pode continuar aceitando o segredo anterior após `secrets.reload`. Esta aconselhamento é oferecido para a funcionalidade e configuração nomeadas. Ele não muda o modelo de operador de confiança da OpenClaw: operadores de gateway autentificados, plug- in instalados e superfícies de execução local intencional permanecem confiáveis a menos que uma política separada, aprovação, lista de autorização, caixa de areia ou limite de auth é cruzada. Quando a funcionalidade afetada estiver ativada e acessível, isso poderá entregar eventos webhook brevemente após a revogação esperada pelo operador. O impacto prático depende da configuração do operador e se a entrada de confiança inferior pode alcançar esse caminho.

### Versão empalhada. A primeira versão estável com correção é ` 2026.4.22 `. reinicie o tempo de execução do canal afetado após rotar segredos do webhook até que seja corrigido. Como endurecimento geral, mantenha as listas de permissões de canal e ferramenta estreitas, evite compartilhar um Gateway entre usuários mutuamente desconfiados e desactive a funcionalidade afetada quando não for necessário. Registro de aconselhamento: GHSA- 275 C- xpvc- jgfw. Identificadores relacionados: CVE- 2026 - 53830.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 02 T 17: 11: 03.000 Z e lista a sua última modificação como 2026 - 08 - 24 T 21: 06: 11.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/África do Sul:N.

Software afetado e informação de versão: pacote npm openclaw — ECOSYSTEM: introduzido 0, corrigido 2026.4.22. Classificação e evidência: identificadores de fraqueza CWE- 613. O registro contém 4 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.