Описание
OpenClaw before 2026.3.28 fails to disconnect active WebSocket sessions when devices are removed or tokens are revoked. Attackers with revoked credentials can maintain unauthorized access through existing live sessions until forced reconnection.
Ссылки
- Patch
- Vendor Advisory
- Third Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 2026.3.28 (исключая)
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
EPSS
Процентиль: 25%
0.00332
Низкий
8.1 High
CVSS3
Дефекты
CWE-613
Связанные уязвимости
CVSS3: 7.5
github
4 месяца назад
OpenClaw's device removal and token revocation do not terminate active WebSocket sessions
EPSS
Процентиль: 25%
0.00332
Низкий
8.1 High
CVSS3
Дефекты
CWE-613