CVE-2026-32302

HIGH CVSS 3.1: 8,1 EPSS 0.02%
Обновлено 24 марта 2026
Openclaw
Параметр Значение
CVSS 8,1 (HIGH)
Уязвимые версии до 2026.3.11
Устранено в версии 2026.3.11
Тип уязвимости CWE-346 (Ошибка проверки источника)
Поставщик Openclaw
Публичный эксплойт Нет

OpenClaw — персональный ИИ-помощник. До версии 2026.3.11 соединения WebSocket, исходящие из браузера, могли обходить проверку происхождения, если для шлюза.auth.mode было установлено значение доверенный прокси и запрос поступал с заголовками прокси. Страница, обслуживаемая из ненадежного источника, может подключаться через доверенный обратный прокси-сервер, наследовать удостоверение, аутентифицированное прокси-сервером, и устанавливать сеанс привилегированного оператора.

Эта уязвимость исправлена ​​в версии 2026.3.11.

Показать оригинальное описание (EN)

OpenClaw is a personal AI assistant. Prior to 2026.3.11, browser-originated WebSocket connections could bypass origin validation when gateway.auth.mode was set to trusted-proxy and the request arrived with proxy headers. A page served from an untrusted origin could connect through a trusted reverse proxy, inherit proxy-authenticated identity, and establish a privileged operator session. This vulnerability is fixed in 2026.3.11.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.3.11