OpenClaw до 2026.3.28 не может отключить активные сеансы WebSocket при удалении устройств или отзыве токенов. Злоумышленники с отозванными учетными данными могут поддерживать несанкционированный доступ через существующие сеансы в реальном времени до принудительного повторного подключения.
Показать оригинальное описание (EN)
OpenClaw before 2026.3.28 fails to disconnect active WebSocket sessions when devices are removed or tokens are revoked. Attackers with revoked credentials can maintain unauthorized access through existing live sessions until forced reconnection.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
|
— |
2026.3.28
|