Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-28477

Опубликовано: 05 мар. 2026
Источник: nvd
CVSS3: 7.1
EPSS Низкий

Описание

OpenClaw versions prior to 2026.2.14 contain an oauth state validation bypass vulnerability in the manual Chutes login flow that allows attackers to bypass CSRF protection. An attacker can convince a user to paste attacker-controlled OAuth callback data, enabling credential substitution and token persistence for unauthorized accounts.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
Версия до 2026.2.14 (исключая)

EPSS

Процентиль: 3%
0.00133
Низкий

7.1 High

CVSS3

Дефекты

CWE-352

Связанные уязвимости

CVSS3: 5.9
github
5 месяцев назад

OpenClaw Chutes manual OAuth state validation bypass can cause credential substitution

CVSS3: 8.3
fstec
6 месяцев назад

Уязвимость реализации протокола авторизации OAuth ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю осуществить CSRF-атаку

EPSS

Процентиль: 3%
0.00133
Низкий

7.1 High

CVSS3

Дефекты

CWE-352