CVE-2026-28469

HIGH CVSS 4.0: 8,2 EPSS 0.04%
Обновлено 5 марта 2026
Google
Параметр Значение
CVSS 8,2 (HIGH)
Уязвимые версии до 2026.2.14
Тип уязвимости CWE-639 (Authorization Bypass (Обход авторизации))
Поставщик Google
Публичный эксплойт Нет

Версии OpenClaw до 2026.2.14 содержат уязвимость маршрутизации веб-перехватчика в компоненте монитора Google Chat, которая позволяет неправильно маршрутизировать контекст политики между учетными записями, когда несколько целей веб-перехватчика используют один и тот же путь HTTP. Злоумышленники могут использовать семантику проверки запроса на первое совпадение для обработки входящих событий веб-перехватчика в неправильном контексте учетной записи, обходя предполагаемые списки разрешенных и политики сеансов.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.14 contain a webhook routing vulnerability in the Google Chat monitor component that allows cross-account policy context misrouting when multiple webhook targets share the same HTTP path. Attackers can exploit first-match request verification semantics to process inbound webhook events under incorrect account contexts, bypassing intended allowlists and session policies.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0