Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-44118

Опубликовано: 06 мая 2026
Источник: nvd
CVSS3: 7.8
EPSS Низкий

Описание

OpenClaw before 2026.4.22 derives loopback MCP owner context from spoofable server-issued bearer tokens in request headers. Non-owner loopback clients can present themselves as owner to bypass owner-gated operations by manipulating the sender-owner header metadata.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
Версия до 2026.4.22 (исключая)

EPSS

Процентиль: 2%
0.00112
Низкий

7.8 High

CVSS3

Дефекты

CWE-290

Связанные уязвимости

CVSS3: 7.8
github
3 месяца назад

OpenClaw: MCP loopback owner context is derived from server-issued bearer tokens

CVSS3: 7.8
fstec
4 месяца назад

Уязвимость ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), связанная с некорректной процедурой авторизации на основе списка разрешенных отправителей, позволяющая нарушителю обойти существующие механизмы безопасности

EPSS

Процентиль: 2%
0.00112
Низкий

7.8 High

CVSS3

Дефекты

CWE-290