OpenClaw до 2026.3.25 содержит уязвимость повышения привилегий, позволяющую операторам, не являющимся администраторами, самостоятельно запрашивать более широкие области действия во время повторного подключения к серверу. Злоумышленники могут обойти требования к сопряжению и повторно подключиться от имени оператора.admin, получив несанкционированные административные привилегии.
Показать оригинальное описание (EN)
OpenClaw before 2026.3.25 contains a privilege escalation vulnerability allowing non-admin operators to self-request broader scopes during backend reconnect. Attackers can bypass pairing requirements to reconnect as operator.admin, gaining unauthorized administrative privileges.
Характеристики атаки
Последствия
Строка CVSS v4.0