OpenClaw是OpenClaw开源的一个智能人工助理。 OpenClaw 2026.3.22版本至2026.3.31之前版本存在数据伪造问题漏洞,该漏洞源于Nostr DM入口路径存在签名验证绕过,可能导致未经身份验证的远程攻击者发送伪造的直接消息来创建待处理的配对条目并触发配对回复尝试,消耗共享配对容量并触发有界中继和日志记录工作。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-41329 | 9.9 CRITICAL | OpenClaw < 2026.3.31 - Sandbox Bypass via Heartbeat Context Inheritance and senderIsOwner |
| CVE-2026-41303 | 8.8 HIGH | OpenClaw < 2026.3.28 - Authorization Bypass in Discord Text Approval Commands |
| CVE-2026-41294 | 8.6 HIGH | OpenClaw < 2026.3.28 - Environment Variable Injection via CWD .env File |
| CVE-2026-41296 | 8.2 HIGH | OpenClaw < 2026.3.31 - Sandbox Escape via TOCTOU Race in Remote FS Bridge readFile |
| CVE-2026-41295 | 7.8 HIGH | OpenClaw < 2026.4.2 - Untrusted Workspace Channel Shadow Code Execution during Built-in Ch |
| CVE-2026-41297 | 7.6 HIGH | OpenClaw < 2026.3.31 - Server-Side Request Forgery via Marketplace Plugin Download Redirec |
| CVE-2026-41302 | 7.6 HIGH | OpenClaw < 2026.3.31 - Server-Side Request Forgery via Unguarded fetch() in Marketplace Pl |
| CVE-2026-41299 | 7.1 HIGH | OpenClaw < 2026.3.28 - Client Identity Spoofing in chat.send Gateway Provenance Guard |
| CVE-2026-41300 | 6.5 MEDIUM | OpenClaw < 2026.3.31 - Preservation of Attacker-Discovered Endpoints in Remote Onboarding |
| CVE-2026-41389 | 5.8 MEDIUM | OpenClaw 2026.4.7 < 2026.4.15 - Arbitrary File Read via Unvalidated Tool-Result Media Path |
| CVE-2026-40045 | 5.7 MEDIUM | OpenClaw < 2026.4.2 - Cleartext Credential Transmission via Unencrypted WebSocket Gateway |
| CVE-2026-41298 | 5.4 MEDIUM | OpenClaw < 2026.4.2 - Authorization Bypass in Session Termination Endpoint |
| CVE-2026-41331 | 5.3 MEDIUM | OpenClaw < 2026.3.31 - Resource Consumption via Unauthorized Telegram Audio Preflight Tran |
| CVE-2026-41330 | 4.4 MEDIUM | OpenClaw < 2026.3.31 - Environment Variable Override via Host Exec Policy |
No comments yet