CVE-2026-41404

🟡 Monitoruj

Niekompletna luka w OpenClaw umożliwia eskalację uprawnień do operator.admin.

CVSS
8.8
EPSS
0.1%
Exploit
none
Vendor
openclaw
Opis źródłowy (NVD)

OpenClaw before 2026.3.31 contains an incomplete scope-clearing vulnerability in trusted-proxy authentication mode that allows operator.admin privilege escalation. Attackers can exploit this by declaring operator scopes on non-Control-UI clients, allowing self-declared scopes to persist on identity-bearing authentication paths and escalate privileges.

privilege-escalation Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS8.8
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.1%
Opublikowano (NVD)2026-04-28 19:37:43 UTC
Ostatnia modyfikacja (NVD)2026-04-30 17:41:04 UTC
Referencje