Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-28485

Опубликовано: 05 мар. 2026
Источник: nvd
CVSS3: 8.4
CVSS3: 7.8
EPSS Низкий

Описание

OpenClaw versions 2026.1.5 prior to 2026.2.12 fail to enforce mandatory authentication on the /agent/act browser-control HTTP route, allowing unauthorized local callers to invoke privileged operations. Remote attackers on the local network or local processes can execute arbitrary browser-context actions and access sensitive in-session data by sending requests to unauthenticated endpoints.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
Версия до 2026.1.5 (включая)
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
Версия от 2026.2.9 (включая) до 2026.2.12 (исключая)

EPSS

Процентиль: 10%
0.00196
Низкий

8.4 High

CVSS3

7.8 High

CVSS3

Дефекты

CWE-306

Связанные уязвимости

CVSS3: 8
fstec
6 месяцев назад

Уязвимость сценариев src/browser/routes/agent.act.ts и src/browser/pw-tools-core.interactions.ts ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю выполнить произвольные команды

EPSS

Процентиль: 10%
0.00196
Низкий

8.4 High

CVSS3

7.8 High

CVSS3

Дефекты

CWE-306