Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-22174

Опубликовано: 18 мар. 2026
Источник: nvd
CVSS3: 6.8
CVSS3: 6.1
EPSS Низкий

Описание

OpenClaw versions prior to 2026.2.22 inject the x-OpenClaw-relay-token header into Chrome CDP probe traffic on loopback interfaces, allowing local processes to capture the Gateway authentication token. An attacker controlling a loopback port can intercept CDP reachability probes to the /json/version endpoint and reuse the leaked token as Gateway bearer authentication.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
Версия до 2026.2.22 (исключая)

EPSS

Процентиль: 3%
0.00126
Низкий

6.8 Medium

CVSS3

6.1 Medium

CVSS3

Дефекты

CWE-306

Связанные уязвимости

CVSS3: 5.7
github
5 месяцев назад

OpenClaw Loopback CDP probe can leak Gateway token to local listener

CVSS3: 6.8
fstec
6 месяцев назад

Уязвимость ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), связанная с отсутствием аутентификации для критичной функции, позволяющая нарушителю обойти существующие механизмы безопасности и получить несанкционированный доступ к защищаемой информации

EPSS

Процентиль: 3%
0.00126
Низкий

6.8 Medium

CVSS3

6.1 Medium

CVSS3

Дефекты

CWE-306