【误差通告】OpenClaw 未授权会见误差(CVE-2026-32914)
宣布时间 2026-03-30一、误差概述
误差名称 | OpenClaw 未授权会见误差 | ||
CVE ID | CVE-2026-32914 | ||
误差类型 | 未授权会见 | 发明时间 | 2026-3-30 |
误差评分 | 8.7 | 误差品级 | 高危 |
攻击向量 | 网络 | 所需权限 | 低 |
使用难度 | 低 | 用户交互 | 不需要 |
PoC/EXP | 未果真 | 在野使用 | 未发明 |
OpenClaw是一款面向自动化使命执行与智能代理调理的开源平台,支持通过下令驱动方法管理使命执行、系统设置及调试流程。系统具备插件扩展能力、权限控制机制及多角色协作能力,普遍应用于自动化运维、AI Agent调理及重大事情流编排等场景。
2026年3月30日,尊龙凯官网入口清静应急响应中心(VSRC)监测到OpenClaw 未授权会见误差。该误差源于/config与/debug等敏感下令接口在实现历程中仅校验挪用方是否具备command-authorized权限,而未进一步验证是否为owner身份,导致权限控制逻辑缺失。攻击者可使用该缺陷,通过具备基础下令执行权限的账号会见本应仅限owner的设置与调试接口,读取或改动系统要害设置参数,甚至获取敏感调试信息。该误差可能被用于权限提升、系统设置改动及进一步攻击链构建,影响系统完整性与保密性,并可能违反相关数据清静与合规要求,对组织营业清静造成较大危害。
二、影响规模
openclaw <= 2026.3.11
三、清静步伐
3.1 升级版本
下载链接:https://github.com/openclaw/openclaw/releases/
3.2 暂时步伐
暂无。


京公网安备11010802024551号