Описание
OpenClaw versions 2026.1.5 prior to 2026.2.12 fail to enforce mandatory authentication on the /agent/act browser-control HTTP route, allowing unauthorized local callers to invoke privileged operations. Remote attackers on the local network or local processes can execute arbitrary browser-context actions and access sensitive in-session data by sending requests to unauthenticated endpoints.
Ссылки
- Patch
- Vendor Advisory
- Third Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 2026.1.5 (включая)Версия от 2026.2.9 (включая) до 2026.2.12 (исключая)
Одно из
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
EPSS
Процентиль: 10%
0.00196
Низкий
8.4 High
CVSS3
7.8 High
CVSS3
Дефекты
CWE-306
Связанные уязвимости
CVSS3: 8
fstec
6 месяцев назад
Уязвимость сценариев src/browser/routes/agent.act.ts и src/browser/pw-tools-core.interactions.ts ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю выполнить произвольные команды
EPSS
Процентиль: 10%
0.00196
Низкий
8.4 High
CVSS3
7.8 High
CVSS3
Дефекты
CWE-306