Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-394x-274p-mqc6

Опубликовано: 24 апр. 2026
Источник: github
Github: Прошло ревью
CVSS4: 7.1
CVSS3: 7.1

Описание

Duplicate Advisory: OpenClaw: Gateway operator.write Can Reach Admin-Class Telegram Config and Cron Persistence via send

Duplicate Advisory

This advisory has been withdrawn because it is a duplicate of GHSA-767m-xrhc-fxm7. This link is maintained to preserve external references.

Original Description

OpenClaw before 2026.3.28 contains a privilege escalation vulnerability allowing authenticated operators with write permissions to access admin-class Telegram configuration and cron persistence settings via the send endpoint. Attackers with operator.write credentials can exploit insufficient access controls to reach sensitive administrative functionality and modify persistence mechanisms.

Пакеты

Наименование

openclaw

npm
Затронутые версииВерсия исправления

< 2026.3.28

2026.3.28

7.1 High

CVSS4

7.1 High

CVSS3

Дефекты

CWE-269

7.1 High

CVSS4

7.1 High

CVSS3

Дефекты

CWE-269