CVE-2026-32970

LOW CVSS 4.0: 2,0 EPSS 0.02%
Обновлено 2 апреля 2026
Openclaw
Параметр Значение
CVSS 2,0 (LOW)
Уязвимые версии до 2026.3.11
Устранено в версии 2026.3.11
Тип уязвимости CWE-636
Поставщик Openclaw
Публичный эксплойт Нет

OpenClaw до 2026.3.11 содержит уязвимость возврата учетных данных, при которой недоступные локальные секретные ссылки шлюза.auth.token и шлюз.auth.password считаются неустановленными, что позволяет вернуться к удаленным учетным данным в локальном режиме. Злоумышленники могут использовать неправильно настроенные ссылки локальной аутентификации, чтобы заставить CLI и вспомогательные пути выбирать неправильные источники учетных данных, потенциально обходя предполагаемые границы локальной аутентификации.

Показать оригинальное описание (EN)

OpenClaw before 2026.3.11 contains a credential fallback vulnerability where unavailable local gateway.auth.token and gateway.auth.password SecretRefs are treated as unset, allowing fallback to remote credentials in local mode. Attackers can exploit misconfigured local auth references to cause CLI and helper paths to select incorrect credential sources, potentially bypassing intended local authentication boundaries.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.3.11