CVE-2026-32029

MEDIUM CVSS 4.0: 6,3 EPSS 0.04%
Обновлено 25 марта 2026
Openclaw
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии до 2026.2.21
Устранено в версии 2026.2.21
Тип уязвимости CWE-345 (Недостаточная проверка данных)
Поставщик Openclaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.2.21 неправильно анализируют значение крайнего левого заголовка X-Forwarded-For, когда запросы исходят от настроенных доверенных прокси, что позволяет злоумышленникам подделывать IP-адреса клиентов. В цепочках прокси, которые добавляют или сохраняют значения заголовков, злоумышленники могут внедрить вредоносное содержимое заголовка, чтобы повлиять на решения по безопасности, включая ограничение скорости аутентификации и контроль доступа на основе IP.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.21 improperly parse the left-most X-Forwarded-For header value when requests originate from configured trusted proxies, allowing attackers to spoof client IP addresses. In proxy chains that append or preserve header values, attackers can inject malicious header content to influence security decisions including authentication rate-limiting and IP-based access controls.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.2.21