CVE-2026-43534
openclaw: Insufficient Verification of Data Authenticity (CVE-2026-43534)
criticalEPSS 0.2 %
Beschreibung
OpenClaw vor der Version 2026.4.10 enthält eine Schwachstelle bei der Eingabevalidierung, die es ermöglicht, externe Hook-Metadaten als vertrauenswürdige Systemereignisse in die Warteschlange zu bringen. Angreifer können bösartige Hook-Namen bereitstellen, um unvertraute Eingaben in einen Kontext mit höherem Vertrauen innerhalb des Agents eskalieren zu lassen.
Metriken
Severity
critical
76.45
kein öffentlicher PoC bekannt
9.1
9.3
Veröffentlicht
2026-05-05 11:25 UTC
CWE-345
Weakness-Klassen (CWE)
CWE-345Class
Insufficient Verification of Data Authenticity
The product does not sufficiently verify the origin or authenticity of data, in a way that causes it to accept invalid data.
cwe.mitre.org →
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
npm
openclaw
Quellen & Referenzen
- https://github.com/openclaw/openclaw/security/advisories/GHSA-7g8c-cfr3-vqqrweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-43534advisory
- https://github.com/openclaw/openclaw/pull/64372web
- https://github.com/openclaw/openclaw/commit/e3a845bde5b54f4f1e742d0a51ba9860f9619b29web
- https://github.com/openclaw/openclawpackage
- https://www.vulncheck.com/advisories/openclaw-unsanitized-external-input-in-agent-hook-eventsweb
Verknüpfte Empfehlungen
IDCVE-2026-43534