Описание
OpenClaw versions prior to 2026.2.14 contain an authorization bypass vulnerability where Telegram allowlist matching accepts mutable usernames instead of immutable numeric sender IDs. Attackers can spoof identity by obtaining recycled usernames to bypass allowlist restrictions and interact with bots as unauthorized senders.
Ссылки
- Patch
- Patch
- Vendor Advisory
- Third Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 2026.2.14 (исключая)
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
EPSS
Процентиль: 11%
0.0021
Низкий
6.5 Medium
CVSS3
Дефекты
CWE-290
Связанные уязвимости
CVSS3: 5.9
github
6 месяцев назад
OpenClaw Telegram allowlist authorization accepted mutable usernames
CVSS3: 6.5
fstec
6 месяцев назад
Уязвимость канала Telegram ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю обойти существующие механизмы безопасности
EPSS
Процентиль: 11%
0.0021
Низкий
6.5 Medium
CVSS3
Дефекты
CWE-290