Количество 3
Количество 3
CVE-2026-29606
OpenClaw versions prior to 2026.2.14 contain a webhook signature-verification bypass in the voice-call extension that allows unauthenticated requests when the tunnel.allowNgrokFreeTierLoopbackBypass option is explicitly enabled. An external attacker can send forged requests to the publicly reachable webhook endpoint without a valid X-Twilio-Signature header, resulting in unauthorized webhook event handling and potential request flooding attacks.
GHSA-c37p-4qqg-3p76
OpenClaw Twilio voice-call webhook auth bypass when ngrok loopback compatibility is enabled
BDU:2026-07919
Уязвимость параметра tunnel.allowNgrokFreeTierLoopbackBypass ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю оказать воздействие на целостность и доступность защищаемой информации
Уязвимостей на страницу
Уязвимость | CVSS | EPSS | Опубликовано | |
|---|---|---|---|---|
CVE-2026-29606 OpenClaw versions prior to 2026.2.14 contain a webhook signature-verification bypass in the voice-call extension that allows unauthenticated requests when the tunnel.allowNgrokFreeTierLoopbackBypass option is explicitly enabled. An external attacker can send forged requests to the publicly reachable webhook endpoint without a valid X-Twilio-Signature header, resulting in unauthorized webhook event handling and potential request flooding attacks. | CVSS3: 6.5 | 0% Низкий | 5 месяцев назад | |
GHSA-c37p-4qqg-3p76 OpenClaw Twilio voice-call webhook auth bypass when ngrok loopback compatibility is enabled | CVSS3: 6.5 | 0% Низкий | 6 месяцев назад | |
BDU:2026-07919 Уязвимость параметра tunnel.allowNgrokFreeTierLoopbackBypass ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю оказать воздействие на целостность и доступность защищаемой информации | CVSS3: 6.5 | 0% Низкий | 6 месяцев назад |
Уязвимостей на страницу