CVE-2026-32041

HIGH CVSS 4.0: 7,5 EPSS 0.02%
Обновлено 23 марта 2026
Openclaw
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 2026.3.1
Устранено в версии 2026.3.1
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Openclaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.3.1 не могут должным образом обрабатывать ошибки начальной загрузки аутентификации во время запуска, что позволяет маршрутам управления браузером оставаться доступными без аутентификации. Локальные процессы или пути SSRF с возможностью обратной связи могут использовать это для доступа к маршрутам управления браузером, включая действия с возможностью оценки, без действительных учетных данных.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.3.1 fail to properly handle authentication bootstrap errors during startup, allowing browser-control routes to remain accessible without authentication. Local processes or loopback-reachable SSRF paths can exploit this to access browser-control routes including evaluate-capable actions without valid credentials.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.3.1