Описание
OpenClaw versions prior to 2026.2.25 lack durable replay state for Nextcloud Talk webhook events, allowing valid signed webhook requests to be replayed without suppression. Attackers can capture and replay previously valid signed webhook requests to trigger duplicate inbound message processing and cause integrity or availability issues.
Ссылки
- Patch
- MitigationVendor Advisory
- Third Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 2026.2.25 (исключая)
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
EPSS
Процентиль: 19%
0.00267
Низкий
6.5 Medium
CVSS3
Дефекты
CWE-294
Связанные уязвимости
github
5 месяцев назад
OpenClaw's Nextcloud Talk webhook replay could trigger duplicate inbound processing
CVSS3: 6.5
fstec
6 месяцев назад
Уязвимость алгоритма HMAC (Hash-based Message Authentication Code) ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю оказать воздействие на целостность и доступность защищаемой информации
EPSS
Процентиль: 19%
0.00267
Низкий
6.5 Medium
CVSS3
Дефекты
CWE-294