CVE-2026-35631

HIGH CVSS 4.0: 7,1 EPSS 0.03%
Обновлено 9 апреля 2026
OpenClaw
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 2026.3.22
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик OpenClaw
Публичный эксплойт Нет

OpenClaw до версии 2026.3.22 не обеспечивает соблюдение области действия оператора.admin при изменении внутренних команд чата ACP, что позволяет вносить несанкционированные изменения. Злоумышленники без прав администратора могут выполнять изменяющие действия на уровне управления, напрямую вызывая затронутые команды ACP для обхода шлюзов авторизации.

Показать оригинальное описание (EN)

OpenClaw before 2026.3.22 fails to enforce operator.admin scope on mutating internal ACP chat commands, allowing unauthorized modifications. Attackers without admin privileges can execute mutating control-plane actions by directly invoking affected ACP commands to bypass authorization gates.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0