CVE-2026-28446

CRITICAL CVSS 4.0: 9,2 EPSS 1.32%
Обновлено 6 марта 2026
OpenClaw
Параметр Значение
CVSS 9,2 (CRITICAL)
Уязвимые версии до 2026.2.1
Поставщик OpenClaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.2.1 с установленным и включенным расширением голосовых вызовов содержат уязвимость обхода аутентификации при проверке политики входящего списка разрешенных вызовов, которая принимает пустые идентификаторы вызывающих абонентов и использует сопоставление на основе суффиксов вместо строгого равенства. Удаленные злоумышленники могут обойти контроль входящего доступа, совершая вызовы с отсутствующими идентификаторами вызывающих абонентов или номерами, оканчивающимися цифрами из разрешенного списка, чтобы связаться с агентом голосовых вызовов и выполнить инструменты.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.1 with the voice-call extension installed and enabled contain an authentication bypass vulnerability in inbound allowlist policy validation that accepts empty caller IDs and uses suffix-based matching instead of strict equality. Remote attackers can bypass inbound access controls by placing calls with missing caller IDs or numbers ending with allowlisted digits to reach the voice-call agent and execute tools.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0