Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-r9q5-c7qc-p26w

Опубликовано: 03 мар. 2026
Источник: github
Github: Прошло ревью
CVSS4: 5.3

Описание

OpenClaw's Nextcloud Talk webhook replay could trigger duplicate inbound processing

Summary

When Nextcloud Talk webhook signing was valid, replayed requests could be accepted without durable replay suppression, allowing duplicate inbound processing after replay-window expiry or process restart.

Details

OpenClaw's Nextcloud Talk webhook path verified HMAC(secret, random + body) but previously lacked durable replay state tied to webhook events. This allowed replay of a previously valid signed request in some operational conditions.

The fix on main adds:

  • persistent per-account replay dedupe for Nextcloud Talk webhook events,
  • replay checks before webhook side effects (onMessage),
  • backend-origin validation against configured account base URL (when configured).

Impact

A captured valid signed webhook request could be replayed to trigger duplicate inbound handling. This is an integrity/availability issue (duplicate actions/noise), scoped to deployments using Nextcloud Talk webhook integration.

Affected Packages / Versions

  • Package: openclaw (npm)
  • Affected: <= 2026.2.24
  • Patched in release: 2026.2.25

Fix Commit(s)

  • d512163d686ad6741783e7119ddb3437f493dbbc

Release Process Note

patched_versions is pre-set to the release (2026.2.25) so once npm release 2026.2.25 is published, advisory is now published.

OpenClaw thanks @aristorechina for reporting.

Пакеты

Наименование

openclaw

npm
Затронутые версииВерсия исправления

<= 2026.2.24

2026.2.25

EPSS

Процентиль: 19%
0.00267
Низкий

5.3 Medium

CVSS4

Дефекты

CWE-294

Связанные уязвимости

CVSS3: 6.5
nvd
5 месяцев назад

OpenClaw versions prior to 2026.2.25 lack durable replay state for Nextcloud Talk webhook events, allowing valid signed webhook requests to be replayed without suppression. Attackers can capture and replay previously valid signed webhook requests to trigger duplicate inbound message processing and cause integrity or availability issues.

CVSS3: 6.5
fstec
6 месяцев назад

Уязвимость алгоритма HMAC (Hash-based Message Authentication Code) ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю оказать воздействие на целостность и доступность защищаемой информации

EPSS

Процентиль: 19%
0.00267
Низкий

5.3 Medium

CVSS4

Дефекты

CWE-294