Версии OpenClaw до 2026.2.25 не обеспечивают проверку авторизации отправителя для интерактивных обратных вызовов, включая block_action, view_submission и view_closed в развертываниях общей рабочей области. Неавторизованные участники рабочей области могут обходить ограниченияallowFrom и направлять списки разрешенных пользователей для постановки текста системных событий в очередь в активные сеансы.
Показать оригинальное описание (EN)
OpenClaw versions prior to 2026.2.25 fail to enforce sender authorization checks for interactive callbacks including block_action, view_submission, and view_closed in shared workspace deployments. Unauthorized workspace members can bypass allowFrom restrictions and channel user allowlists to enqueue system-event text into active sessions.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
|
— |
2026.2.22
|