Описание
OpenClaw versions 2026.1.30 and earlier, contain an information disclosure vulnerability, patched in 2026.2.1, in the MS Teams attachment downloader (optional extension must be enabled) that leaks bearer tokens to allowlisted suffix domains. When retrying downloads after receiving 401 or 403 responses, the application sends Authorization bearer tokens to untrusted hosts matching the permissive suffix-based allowlist, enabling token theft.
Ссылки
- Patch
- Vendor Advisory
- Third Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 2026.1.30 (включая)
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
EPSS
Процентиль: 18%
0.0026
Низкий
6.5 Medium
CVSS3
7.5 High
CVSS3
Дефекты
CWE-201
Связанные уязвимости
CVSS3: 7.4
github
6 месяцев назад
OpenClaw MS Teams inbound attachment downloader leaks bearer tokens to allowlisted suffix domains
CVSS3: 6.5
fstec
6 месяцев назад
Уязвимость расширения MS Teams ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю раскрыть защищаемую информацию
EPSS
Процентиль: 18%
0.0026
Низкий
6.5 Medium
CVSS3
7.5 High
CVSS3
Дефекты
CWE-201