CVE-2026-28465

HIGH CVSS 4.0: 8,2 EPSS 0.03%
Обновлено 6 марта 2026
OpenClaw
Параметр Значение
CVSS 8,2 (HIGH)
Уязвимые версии до 2026.2.3
Тип уязвимости CWE-345 (Insufficient Verification of Data (Недостаточная проверка данных))
Поставщик OpenClaw
Публичный эксплойт Нет

Версии плагина голосовых вызовов OpenClaw до 2026.2.3 содержат уязвимость неправильной аутентификации при проверке веб-перехватчика, которая позволяет удаленным злоумышленникам обходить проверку, предоставляя ненадежные пересылаемые заголовки. Злоумышленники могут подделать события веб-перехватчика, манипулируя заголовками Forwarded или X-Forwarded-* в конфигурациях обратного прокси-сервера, которые неявно доверяют этим заголовкам.

Показать оригинальное описание (EN)

OpenClaw's voice-call plugin versions before 2026.2.3 contain an improper authentication vulnerability in webhook verification that allows remote attackers to bypass verification by supplying untrusted forwarded headers. Attackers can spoof webhook events by manipulating Forwarded or X-Forwarded-* headers in reverse-proxy configurations that implicitly trust these headers.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0