CVE-2026-35645

MEDIUM CVSS 4.0: 6,1 EPSS 0.04%
Обновлено 9 апреля 2026
OpenClaw
Параметр Значение
CVSS 6,1 (MEDIUM)
Уязвимые версии до 2026.3.25
Тип уязвимости CWE-648
Поставщик OpenClaw
Публичный эксплойт Нет

OpenClaw до 2026.3.25 содержит уязвимость повышения привилегий в резервной функции deleteSession субагента подключаемого модуля шлюза, которая использует синтетическую область времени выполнения оператора.admin. Злоумышленники могут воспользоваться этим, инициировав удаление сеанса без клиента с областью запроса для выполнения привилегированных операций с непредусмотренной административной областью.

Показать оригинальное описание (EN)

OpenClaw before 2026.3.25 contains a privilege escalation vulnerability in the gateway plugin subagent fallback deleteSession function that uses a synthetic operator.admin runtime scope. Attackers can exploit this by triggering session deletion without a request-scoped client to execute privileged operations with unintended administrative scope.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)