CVE-2026-28485

HIGH CVSS 4.0: 7,5 EPSS 0.06%
Обновлено 5 марта 2026
OpenClaw
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 2026.2.12
Тип уязвимости CWE-306 (Missing Authentication for Critical Function (Отсутствие аутентификации))
Поставщик OpenClaw
Публичный эксплойт Нет

OpenClaw версий 2026.1.5 до 2026.2.12 не обеспечивает обязательную аутентификацию на HTTP-маршруте /agent/act браузерного управления, что позволяет неавторизованным локальным вызывающим абонентам вызывать привилегированные операции. Удаленные злоумышленники в локальной сети или локальных процессах могут выполнять произвольные действия в контексте браузера и получать доступ к конфиденциальным данным сеанса, отправляя запросы к неаутентифицированным конечным точкам.

Показать оригинальное описание (EN)

OpenClaw versions 2026.1.5 prior to 2026.2.12 fail to enforce mandatory authentication on the /agent/act browser-control HTTP route, allowing unauthorized local callers to invoke privileged operations. Remote attackers on the local network or local processes can execute arbitrary browser-context actions and access sensitive in-session data by sending requests to unauthenticated endpoints.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0