CVE-2026-43566

openclaw: Incomplete List of Disallowed Inputs (CVE-2026-43566)

criticalEPSS 0.4 %

Beschreibung

Versionen von OpenClaw vor 2026.4.14 ab Version 2026.4.7 enthalten eine Schwachstelle zur Erhöhung der Berechtigungen, bei der die Logik zum Herabstufen des Eigentümers Wake-Events über Webhooks mit nicht vertrauenswürdigem Inhalt überspringt. Angreifer können dies ausnutzen, indem sie nicht vertrauenswürdige Wake-Events über Webhooks senden, um einen Ausführungskontext beizubehalten, der dem eines Eigentümers ähnelt, wenn die Ausführung hätte herabgestuft werden sollen.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.1
Quelle: nvd-v3
35.2 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.4 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-05-05 11:25 UTC
CWE-184

Weakness-Klassen (CWE)

  • CWE-184Base

    Incomplete List of Disallowed Inputs

    The product implements a protection mechanism that relies on a list of inputs (or properties of inputs) that are not allowed by policy or otherwise require other action to neutralize before additional processing takes place, but the list is incomplete.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • npm

    openclaw2026.4.7

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-43566