Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-29606

Опубликовано: 05 мар. 2026
Источник: nvd
CVSS3: 6.5
EPSS Низкий

Описание

OpenClaw versions prior to 2026.2.14 contain a webhook signature-verification bypass in the voice-call extension that allows unauthenticated requests when the tunnel.allowNgrokFreeTierLoopbackBypass option is explicitly enabled. An external attacker can send forged requests to the publicly reachable webhook endpoint without a valid X-Twilio-Signature header, resulting in unauthorized webhook event handling and potential request flooding attacks.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
Версия до 2026.2.14 (исключая)

EPSS

Процентиль: 21%
0.0029
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-306

Связанные уязвимости

CVSS3: 6.5
github
6 месяцев назад

OpenClaw Twilio voice-call webhook auth bypass when ngrok loopback compatibility is enabled

CVSS3: 6.5
fstec
6 месяцев назад

Уязвимость параметра tunnel.allowNgrokFreeTierLoopbackBypass ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю оказать воздействие на целостность и доступность защищаемой информации

EPSS

Процентиль: 21%
0.0029
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-306