CVE-2026-32053

MEDIUM CVSS 4.0: 6,9 EPSS 0.02%
Обновлено 24 марта 2026
Openclaw
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 2026.2.23
Устранено в версии 2026.2.23
Тип уязвимости CWE-294 (Обход через перехват)
Поставщик Openclaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.2.23 содержат уязвимость в дедупликации событий веб-перехватчика Twilio, из-за которой нормализованные идентификаторы событий рандомизируются для каждого анализа, что позволяет событиям воспроизведения обходить проверки дедупликации менеджера. Злоумышленники могут воспроизвести события веб-перехватчика Twilio, чтобы инициировать повторяющиеся или устаревшие переходы состояний вызовов, что может привести к неправильной обработке вызовов и повреждению состояния.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.23 contain a vulnerability in Twilio webhook event deduplication where normalized event IDs are randomized per parse, allowing replay events to bypass manager dedupe checks. Attackers can replay Twilio webhook events to trigger duplicate or stale call-state transitions, potentially causing incorrect call handling and state corruption.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.2.23