目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1336 CNY

100%

CVE-2026-62209— OpenClaw 授权问题漏洞

CVSS 8.1 · High EPSS 0.21% · P11

Possible ATT&CK Techniques 1AI

T1078 · Valid Accounts

Affected Version Matrix 2

ベンダープロダクトVersion Rangeステータス
OpenClawOpenClaw2026.5.10< 2026.6.5affected
2026.6.5unaffected
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2026-62209の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
OpenClaw 2026.5.10-beta.1 < 2026.6.5 Authorization Bypass via agent-mode dispatch
ソース: CVE Program / CVE List V5
脆弱性説明
OpenClaw versions 2026.5.10-beta.1 before 2026.6.5 contain an authorization bypass in the ClickClack agent-mode dispatch feature, which could ignore the toolsAllow policy check. When the affected feature is enabled and reachable, a lower-trust caller or configured input path could perform actions that should have required a stronger authorization or policy check.
ソース: CVE Program / CVE List V5
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
ソース: CVE Program / CVE List V5
脆弱性タイプ
授权机制不正确
ソース: CVE Program / CVE List V5
脆弱性タイトル
OpenClaw 授权问题漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
OpenClaw是OpenClaw团队开源的一个智能人工助理。 OpenClaw 2026.6.5之前版本存在授权问题漏洞,该漏洞源于ClickClack代理模式调度功能中存在授权绕过问题,可能忽略toolsAllow策略检查。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
OpenClawOpenClaw 2026.5.10 ~ 2026.6.5 -

II. CVE-2026-62209の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2026-62209のインテリジェンス情報

登录查看更多情报信息。

CVE-2026-62209 厂商安全公告 (2)

Same Patch Batch · OpenClaw · 2026-07-17 · 28 CVEs total

CVE-2026-622298.8 HIGHOpenClaw < 2026.5.18 Authorization Bypass via Glob Matching
CVE-2026-622288.8 HIGHOpenClaw < 2026.6.5 Authorization Bypass via Node Exec Approvals
CVE-2026-622038.8 HIGHOpenClaw < 2026.6.6 Environment Variable Injection via rustup
CVE-2026-622028.8 HIGHOpenClaw 2026.6.1 < 2026.6.9 Privilege Escalation via Cron
CVE-2026-622238.8 HIGHOpenClaw < 2026.5.18 Authorization Bypass via Device-pair
CVE-2026-622078.8 HIGHOpenClaw < 2026.6.5 Authentication Bypass via Admin Tools
CVE-2026-622178.8 HIGHOpenClaw 2026.5.14-beta.1 < 2026.5.27 Authentication Bypass via exec approvals
CVE-2026-622188.8 HIGHOpenClaw 2026.1.20 < 2026.5.27 Authorization Bypass via device.pair.approve
CVE-2026-622268.5 HIGHOpenClaw 2026.3.28 < 2026.5.19 Authorization Bypass via Browser Act Route
CVE-2026-622158.0 HIGHOpenClaw < 2026.6.5 Authentication Bypass via HTTP Canvas
CVE-2026-622227.8 HIGHOpenClaw < 2026.5.22 Untrusted Plugin Loading via Setup-mode
CVE-2026-622017.7 HIGHOpenClaw < 2026.6.6 Network Policy Bypass via exec-server
CVE-2026-622277.7 HIGHOpenClaw 2026.4.14 < 2026.5.26 SSRF via Browser Snapshot
CVE-2026-622197.1 HIGHOpenClaw 2026.2.12 < 2026.5.26 Authorization Bypass via Blank Agent IDs
CVE-2026-622127.1 HIGHOpenClaw < 2026.5.28 Authentication Bypass via safeFetch
CVE-2026-622067.1 HIGHOpenClaw < 2026.6.9 Authentication Bypass via Moderation Actions
CVE-2026-622057.1 HIGHOpenClaw 2026.4.12-beta.1 < 2026.6.6 Authorization Bypass via message actions
CVE-2026-622146.5 MEDIUMOpenClaw < 2026.5.28 Bot Framework SSRF via serviceUrl Parameter Validation
CVE-2026-622136.5 MEDIUMOpenClaw < 2026.5.27 Token Leakage via MS Teams Outbound Requests
CVE-2026-622106.5 MEDIUMOpenClaw < 2026.6.1 Denial of Service via Remote Media URLs

Showing 20 of 28 CVEs. View all on vendor page →

IV. 関連脆弱性

V. CVE-2026-62209へのコメント

まだコメントはありません


コメントを残す