CVE-2026-32001

MEDIUM CVSS 4.0: 5,3 EPSS 0.08%
Обновлено 23 марта 2026
Openclaw
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 2026.2.22
Устранено в версии 2026.2.22
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Openclaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.2.22 содержат уязвимость обхода аутентификации, которая позволяет клиентам, прошедшим аутентификацию с помощью токена общего шлюза, подключаться как role=node без проверки личности устройства. Злоумышленники могут воспользоваться этим, заявив роль узла во время рукопожатия WebSocket для внедрения несанкционированных вызовов node.event, запуская потоки Agent.request и voice.transcript без надлежащего сопряжения устройств.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.22 contain an authentication bypass vulnerability that allows clients authenticated with a shared gateway token to connect as role=node without device identity verification. Attackers can exploit this by claiming the node role during WebSocket handshake to inject unauthorized node.event calls, triggering agent.request and voice.transcript flows without proper device pairing.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.2.22