CVE-2026-35660

HIGH CVSS 4.0: 7,2 EPSS 0.04%
Обновлено 10 апреля 2026
OpenClaw
Параметр Значение
CVSS 7,2 (HIGH)
Уязвимые версии до 2026.3.23
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик OpenClaw
Публичный эксплойт Нет

OpenClaw до 2026.3.23 содержит уязвимость недостаточного контроля доступа в конечной точке агента шлюза /reset, которая позволяет вызывающим абонентам с разрешением оператора.write сбрасывать сеансы администрирования. Злоумышленники с привилегиями оператора.write могут вызывать сообщения /reset или /new с явным ключом sessionKey, чтобы обойти требования оператора.admin и сбросить произвольные сеансы.

Показать оригинальное описание (EN)

OpenClaw before 2026.3.23 contains an insufficient access control vulnerability in the Gateway agent /reset endpoint that allows callers with operator.write permission to reset admin sessions. Attackers with operator.write privileges can invoke /reset or /new messages with an explicit sessionKey to bypass operator.admin requirements and reset arbitrary sessions.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0