CVE-2026-34503

HIGH CVSS 4.0: 8,6 EPSS 0.03%
Обновлено 2 апреля 2026
Openclaw
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 2026.3.28
Устранено в версии 2026.3.28
Тип уязвимости CWE-613
Поставщик Openclaw
Публичный эксплойт Нет

OpenClaw до 2026.3.28 не может отключить активные сеансы WebSocket при удалении устройств или отзыве токенов. Злоумышленники с отозванными учетными данными могут поддерживать несанкционированный доступ через существующие сеансы в реальном времени до принудительного повторного подключения.

Показать оригинальное описание (EN)

OpenClaw before 2026.3.28 fails to disconnect active WebSocket sessions when devices are removed or tokens are revoked. Attackers with revoked credentials can maintain unauthorized access through existing live sessions until forced reconnection.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.3.28