CVE-2026-35670

MEDIUM CVSS 4.0: 6,0 EPSS 0.08%
Обновлено 10 апреля 2026
OpenClaw
Параметр Значение
CVSS 6,0 (MEDIUM)
Уязвимые версии до 2026.3.22
Тип уязвимости CWE-807
Поставщик OpenClaw
Публичный эксплойт Нет

OpenClaw до версии 2026.3.22 содержит уязвимость доставки ответов через веб-перехватчик, которая позволяет злоумышленникам повторно привязывать ответы чата к нежелательным пользователям, используя изменяемое сопоставление имен пользователей вместо стабильных числовых идентификаторов пользователей. Злоумышленники могут манипулировать изменениями имени пользователя, чтобы перенаправлять ответы, вызванные веб-перехватчиком, различным пользователям, минуя предполагаемую привязку получателя, записанную в событиях веб-перехватчика.

Показать оригинальное описание (EN)

OpenClaw before 2026.3.22 contains a webhook reply delivery vulnerability that allows attackers to rebind chat replies to unintended users by exploiting mutable username matching instead of stable numeric user identifiers. Attackers can manipulate username changes to redirect webhook-triggered replies to different users, bypassing the intended recipient binding recorded in webhook events.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)