CVE-2026-32028

MEDIUM CVSS 4.0: 6,3 EPSS 0.04%
Обновлено 25 марта 2026
Openclaw
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии до 2026.2.25
Устранено в версии 2026.2.25
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Openclaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.2.25 не обеспечивают принудительное выполнение проверок авторизации dmPolicy иallowFrom в уведомлениях о реакциях прямых сообщений Discord, что позволяет пользователям, не внесенным в белый список, ставить в очередь системные события, полученные из реакции. Злоумышленники могут воспользоваться этим несоответствием, реагируя на сообщения DM, созданные ботами, чтобы обойти ограничения авторизации DM и активировать последующие политики автоматизации или инструментов.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.25 fail to enforce dmPolicy and allowFrom authorization checks on Discord direct-message reaction notifications, allowing non-allowlisted users to enqueue reaction-derived system events. Attackers can exploit this inconsistency by reacting to bot-authored DM messages to bypass DM authorization restrictions and trigger downstream automation or tool policies.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.2.25