Описание
OpenClaw versions prior to 2026.2.15 use SHA-1 to hash sandbox identifier cache keys for Docker and browser sandbox configurations, which is deprecated and vulnerable to collision attacks. An attacker can exploit SHA-1 collisions to cause cache poisoning, allowing one sandbox configuration to be misinterpreted as another and enabling unsafe sandbox state reuse.
Ссылки
- Patch
- Vendor Advisory
- Third Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 2026.2.15 (исключая)
cpe:2.3:a:openclaw:openclaw:*:-:*:*:*:node.js:*:*
EPSS
Процентиль: 8%
0.00179
Низкий
7.5 High
CVSS3
9.1 Critical
CVSS3
Дефекты
CWE-327
Связанные уязвимости
CVSS3: 5.4
github
6 месяцев назад
OpenClaw replaced a deprecated sandbox hash algorithm
CVSS3: 7.5
fstec
6 месяцев назад
Уязвимость ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), связанная с использованием устаревшего криптографического алгоритма SHA-1, позволяющая нарушителю раскрыть защищаемую информацию
EPSS
Процентиль: 8%
0.00179
Низкий
7.5 High
CVSS3
9.1 Critical
CVSS3
Дефекты
CWE-327