CVE-2026-32897

⚪ Do wiadomości

Wersje OpenClaw przed 2026.2.22 narażają bezpieczeństwo uwierzytelnienia, umożliwiając atakującym odzyskanie tokena autoryzacyjnego.

CVSS
3.7
EPSS
0.1%
Exploit
none
Vendor
openclaw
Opis źródłowy (NVD)

OpenClaw versions prior to 2026.2.22 reuse gateway.auth.token as a fallback hash secret for owner-ID prompt obfuscation when commands.ownerDisplay is set to hash and commands.ownerDisplaySecret is unset, creating dual-use of authentication secrets across security domains. Attackers with access to system prompts sent to third-party model providers can derive the gateway authentication token from the hash outputs, compromising gateway authentication security.

brak Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS3.7
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.1%
Opublikowano (NVD)2026-03-21 01:17:10 UTC
Ostatnia modyfikacja (NVD)2026-03-24 21:07:55 UTC
Referencje