CVE-2026-32064

HIGH CVSS 4.0: 8,5 EPSS 0.03%
Обновлено 24 марта 2026
Openclaw
Параметр Значение
CVSS 8,5 (HIGH)
Уязвимые версии до 2026.2.21
Устранено в версии 2026.2.21
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Openclaw
Публичный эксплойт Нет

Версии OpenClaw до версии 2026.2.21. Точка входа браузера песочницы запускает x11vnc без аутентификации для сеансов наблюдателя noVNC, что обеспечивает неаутентифицированный доступ к интерфейсу VNC. Удаленные злоумышленники на интерфейсе обратной связи хоста могут подключиться к открытому порту noVNC для наблюдения или взаимодействия с браузером песочницы без учетных данных.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.21 sandbox browser entrypoint launches x11vnc without authentication for noVNC observer sessions, allowing unauthenticated access to the VNC interface. Remote attackers on the host loopback interface can connect to the exposed noVNC port to observe or interact with the sandbox browser without credentials.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.2.21