CVE-2026-32915

CRITICAL CVSS 4.0: 9,3 EPSS 0.01%
Обновлено 31 марта 2026
Openclaw
Параметр Значение
CVSS 9,3 (CRITICAL)
Уязвимые версии до 2026.3.11
Устранено в версии 2026.3.11
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Openclaw
Публичный эксплойт Нет

OpenClaw до версии 2026.3.11 содержит уязвимость обхода границ песочницы, позволяющую конечным субагентам получать доступ к поверхности управления субагентами и разрешать их в области родительского запрашивающего устройства, а не в собственном дереве сеансов. Изолированный листовой рабочий процесс с низким уровнем привилегий может управлять или прекращать одноуровневые запуски и вызывать выполнение с помощью более широких политик инструментов, используя недостаточные проверки авторизации в запросах на управление субагентами.

Показать оригинальное описание (EN)

OpenClaw before 2026.3.11 contains a sandbox boundary bypass vulnerability allowing leaf subagents to access the subagents control surface and resolve against parent requester scope instead of their own session tree. A low-privilege sandboxed leaf worker can steer or kill sibling runs and cause execution with broader tool policies by exploiting insufficient authorization checks on subagent control requests.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.3.11