CVE-2026-34512

HIGH CVSS 4.0: 7,2 EPSS 0.04%
Обновлено 9 апреля 2026
OpenClaw
Параметр Значение
CVSS 7,2 (HIGH)
Уязвимые версии до 2026.3.25
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик OpenClaw
Публичный эксплойт Нет

OpenClaw до 2026.3.25 содержит уязвимость неправильного управления доступом в маршруте HTTP /sessions/:sessionKey/kill, которая позволяет любому пользователю, аутентифицированному по каналу связи, вызывать функции завершения сеанса на уровне администратора без надлежащей проверки области действия. Злоумышленники могут воспользоваться этим, отправив аутентифицированные запросы на завершение произвольных сеансов субагента с помощью функции killSubagentRunAdmin, минуя ограничения владения и области действия оператора.

Показать оригинальное описание (EN)

OpenClaw before 2026.3.25 contains an improper access control vulnerability in the HTTP /sessions/:sessionKey/kill route that allows any bearer-authenticated user to invoke admin-level session termination functions without proper scope validation. Attackers can exploit this by sending authenticated requests to kill arbitrary subagent sessions via the killSubagentRunAdmin function, bypassing ownership and operator scope restrictions.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0