CVE-2026-43575
openclaw: Missing Authorization (CVE-2026-43575)
Beschreibung
Versionen von OpenClaw vor 2026.4.10, die auf oder nach dem 2026.2.21 veröffentlicht wurden, enthalten eine Schwachstelle im Authentifizierungsverfahren des Sandbox noVNC-Helferpfads, die interaktive Browser-Sitzungszugangsdaten preisgibt. Angreifer können den noVNC-Helferpfad ohne Brückenauthentifizierung zugänglich machen und so unbefugten Zugriff auf die interaktive Browser-Sitzung erhalten.
Metriken
Weakness-Klassen (CWE)
CWE-862Class
Missing Authorization
The product does not perform an authorization check when an actor attempts to access a resource or perform an action.
cwe.mitre.org →
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
npm
openclaw2026.2.21
Quellen & Referenzen
- https://github.com/openclaw/openclaw/security/advisories/GHSA-92jp-89mq-4374web
- https://github.com/openclaw/openclaw/pull/63882web
- https://github.com/openclaw/openclaw/commit/8dfbf3268bd224b7377d1ecca77a445100746085web
- https://github.com/openclaw/openclawpackage
- https://www.vulncheck.com/advisories/openclaw-authentication-bypass-in-sandbox-novnc-helper-routethird-party-advisory