Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-2x4x-cc5g-qmmg

Опубликовано: 01 апр. 2026
Источник: github
Github: Прошло ревью
CVSS4: 4.9
CVSS3: 9.8

Описание

OpenClaw: node.pair.approve missing callerScopes validation allows low-privilege operator to approve malicious nodes

Summary

The node pairing approval path did not consistently enforce that the approving caller already held every scope requested by the node.

Impact

A lower-privileged operator could approve a pending node request for broader scopes and extend privileges onto the paired node.

Affected Component

src/infra/node-pairing.ts, src/gateway/server-methods/nodes.ts

Fixed Versions

  • Affected: <= 2026.3.24
  • Patched: >= 2026.3.28
  • Latest stable 2026.3.28 contains the fix.

Fix

Fixed by commit 4d7cc6bb4f (gateway: restrict node pairing approvals).

OpenClaw thanks @AntAISecurityLab for reporting.

Пакеты

Наименование

openclaw

npm
Затронутые версииВерсия исправления

<= 2026.3.24

2026.3.28

EPSS

Процентиль: 30%
0.00379
Низкий

4.9 Medium

CVSS4

9.8 Critical

CVSS3

Дефекты

CWE-863

Связанные уязвимости

CVSS3: 8.1
nvd
4 месяца назад

OpenClaw before 2026.3.28 contains an insufficient scope validation vulnerability in the node pairing approval path that allows low-privilege operators to approve nodes with broader scopes. Attackers can exploit missing callerScopes validation in node-pairing.ts to extend privileges onto paired nodes beyond their authorization level.

EPSS

Процентиль: 30%
0.00379
Низкий

4.9 Medium

CVSS4

9.8 Critical

CVSS3

Дефекты

CWE-863