CVE-2026-29606

MEDIUM CVSS 4.0: 6,3 EPSS 0.04%
Обновлено 5 марта 2026
OpenClaw
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии до 2026.2.14
Тип уязвимости CWE-306 (Missing Authentication for Critical Function (Отсутствие аутентификации))
Поставщик OpenClaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.2.14 содержат обход проверки подписи веб-перехватчика в расширении голосовых вызовов, который разрешает запросы без проверки подлинности, когда параметртуннель.allowNgrokFreeTierLoopbackBypass явно включен. Внешний злоумышленник может отправлять поддельные запросы к общедоступной конечной точке веб-перехватчика без действительного заголовка X-Twilio-Signature, что приводит к несанкционированной обработке событий веб-перехватчика и потенциальным атакам с лавинной пересылкой запросов.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.14 contain a webhook signature-verification bypass in the voice-call extension that allows unauthenticated requests when the tunnel.allowNgrokFreeTierLoopbackBypass option is explicitly enabled. An external attacker can send forged requests to the publicly reachable webhook endpoint without a valid X-Twilio-Signature header, resulting in unauthorized webhook event handling and potential request flooding attacks.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0