Описание
Уязвимость плагина Nextcloud Talk ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot) связана с недостатками процедуры авторизации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие механизмы безопасности
Вендор
Сообщество свободного программного обеспечения
Наименование ПО
OpenClaw
Версия ПО
до 2026.2.6 (OpenClaw)
Тип ПО
ПО для разработки ИИ
Операционные системы и аппаратные платформы
-
Уровень опасности уязвимости
Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8)
Критический уровень опасности (оценка CVSS 4.0 составляет 9,3)
Возможные меры по устранению уязвимости
Использование рекомендаций производителя:
https://github.com/openclaw/openclaw/commit/6b4b6049b47c3329a7014509594647826669892d
https://github.com/openclaw/openclaw/releases/tag/v2026.2.3
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Данные уточняются
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 39%
0.00489
Низкий
9.8 Critical
CVSS3
10 Critical
CVSS2
Связанные уязвимости
CVSS3: 9.8
nvd
5 месяцев назад
OpenClaw's Nextcloud Talk plugin versions prior to 2026.2.6 accept equality matching on the mutable actor.name display name field for allowlist validation, allowing attackers to bypass DM and room allowlists. An attacker can change their Nextcloud display name to match an allowlisted user ID and gain unauthorized access to restricted conversations.
github
6 месяцев назад
Nextcloud Talk allowlist bypass via actor.name display name spoofing
EPSS
Процентиль: 39%
0.00489
Низкий
9.8 Critical
CVSS3
10 Critical
CVSS2