CVE-2026-28394

MEDIUM CVSS 4.0: 6,9 EPSS 0.22%
Обновлено 5 марта 2026
OpenClaw
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 2026.2.15
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик OpenClaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.2.15 содержат уязвимость типа «отказ в обслуживании» в инструменте web_fetch, которая позволяет злоумышленникам аварийно завершить процесс шлюза из-за нехватки памяти путем анализа слишком больших или глубоко вложенных HTML-ответов. Удаленные злоумышленники могут с помощью социальной инженерии заставить пользователей получать вредоносные URL-адреса с патологическими структурами HTML, чтобы исчерпать память сервера и вызвать недоступность служб.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.15 contain a denial of service vulnerability in the web_fetch tool that allows attackers to crash the Gateway process through memory exhaustion by parsing oversized or deeply nested HTML responses. Remote attackers can social-engineer users into fetching malicious URLs with pathological HTML structures to exhaust server memory and cause service unavailability.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0