CVE-2026-32896

MEDIUM CVSS 4.0: 6,3 EPSS 0.08%
Обновлено 23 марта 2026
Openclaw
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии до 2026.2.21
Устранено в версии 2026.2.21
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Openclaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.2.21. Обработчик веб-перехватчика BlueBubbles содержит запасной путь аутентификации без пароля, который разрешает неаутентифицированные события веб-перехватчика в определенных конфигурациях обратного прокси-сервера или локальной маршрутизации. Злоумышленники могут обойти аутентификацию веб-перехватчика, используя эвристику обратной связи/прокси-сервера для отправки неаутентифицированных событий веб-перехватчика в плагин BlueBubbles.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.21 BlueBubbles webhook handler contains a passwordless fallback authentication path that allows unauthenticated webhook events in certain reverse-proxy or local routing configurations. Attackers can bypass webhook authentication by exploiting the loopback/proxy heuristics to send unauthenticated webhook events to the BlueBubbles plugin.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.2.21