Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

682 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.1)0.64%—Openclaw31/3/202624/7/2026
OpenClaw anterior a 2026.3.24 contiene una vulnerabilidad de bypass de sandbox en la herramienta de mensajes que permite a los atacantes leer archivos locales arbitrarios mediante el uso de los parámetros alias mediaUrl y fileUrl que eluden la validación de localRoots. Los atacantes remotos pueden explotar esto al…
AnalizadaMedia (6.3)0.43%—Openclaw31/3/202624/7/2026
OpenClaw anterior a 2026.3.28 contiene una vulnerabilidad de falta de limitación de tasa en la autenticación del webhook de Nextcloud Talk que permite a los atacantes forzar por fuerza bruta secretos compartidos débiles. Los atacantes que pueden alcanzar el endpoint del webhook pueden explotar esto para falsificar…
ModificadaCrítica (9.4)0.51%💥 PoCOpenclaw31/3/202624/7/2026
OpenClaw antes de 2026.3.28 contiene una vulnerabilidad de escalada de privilegios en la ruta del comando /pair approve que no reenvía los ámbitos del llamador a la verificación de aprobación central. Un llamador con privilegios de emparejamiento pero sin privilegios de administrador puede aprobar solicitudes de…
AnalizadaMedia (5.3)0.31%—Openclaw31/3/202624/7/2026
OpenClaw anterior a 2026.3.28 contiene una vulnerabilidad de omisión de política de remitente en las extensiones de Google Chat y Zalouser donde las políticas de lista de permitidos de grupo a nivel de ruta se degradan silenciosamente a política abierta. Los atacantes pueden explotar este fallo de resolución de…
AnalizadaAlta (8.6)0.42%—Openclaw31/3/202624/7/2026
OpenClaw anterior a 2026.3.28 contiene una vulnerabilidad de validación de alcance insuficiente en la ruta de aprobación de emparejamiento de nodos que permite a operadores de bajo privilegio aprobar nodos con alcances más amplios. Los atacantes pueden explotar la falta de validación de callerScopes en node-pairing.ts…
AnalizadaMedia (6.9)0.43%—Openclaw31/3/202624/7/2026
OpenClaw anterior a 2026.3.28 descarga y almacena medios entrantes de canales de Zalo antes de validar la autorización del remitente. Remitentes no autorizados pueden forzar recuperaciones de red y escrituras en disco al almacén de medios enviando mensajes que son posteriormente rechazados.
AnalizadaBaja (2.3)0.34%—Openclaw31/3/202624/7/2026
OpenClaw anterior a 2026.3.8 contiene una vulnerabilidad de omisión de lista de remitentes permitidos en su plugin de Microsoft Teams que permite a remitentes no autorizados omitir las comprobaciones de autorización previstas. Cuando una lista de rutas de equipo/canal permitidas está configurada con un parámetro…
AnalizadaMedia (6.9)0.36%—Openclaw31/3/202624/7/2026
OpenClaw antes de 2026.3.12 aplica la limitación de velocidad solo después de una autenticación de webhook exitosa, lo que permite a los atacantes eludir los límites de velocidad y forzar por fuerza bruta los secretos del webhook. Los atacantes pueden enviar solicitudes de autenticación repetidas con secretos…
AnalizadaMedia (5.8)0.11%—Openclaw31/3/202625/7/2026
OpenClaw anterior a 2026.3.11 contiene una vulnerabilidad de omisión de límite de sandbox en las escrituras por etapas de fs-bridge donde la creación y población de archivos temporales no están ancladas a un directorio padre verificado. Los atacantes pueden explotar una condición de carrera en los cambios de alias de…
AnalizadaAlta (8.7)0.51%—Openclaw31/3/202625/7/2026
OpenClaw anterior a 2026.3.13 contiene una vulnerabilidad de revelación de información en la función fetchRemoteMedia que expone los tokens de bot de Telegram en los mensajes de error. Cuando las descargas de medios fallan, las URL de archivo originales de Telegram que contienen tokens de bot se incrustan en cadenas…
AnalizadaMedia (5.8)0.11%—Openclaw31/3/202625/7/2026
OpenClaw anterior a 2026.3.11 contiene una vulnerabilidad de omisión de límite de sandbox en el paso de confirmación writeFile de fs-bridge que utiliza una ruta de contenedor no anclada durante la operación de movimiento final. Un atacante puede explotar una condición de carrera de tiempo de verificación-tiempo de uso…
AnalizadaAlta (7.1)0.33%—Openclaw31/3/202625/7/2026
OpenClaw anterior a 2026.3.11 contiene una vulnerabilidad de omisión de autorización que permite que los comandos de canal muten la configuración protegida de cuentas hermanas a pesar de las restricciones de configWrites. Atacantes con acceso autorizado en una cuenta pueden ejecutar comandos de canal como /config set…
AnalizadaAlta (7.3)0.38%—Openclaw31/3/202625/7/2026
OpenClaw anterior a 2026.3.11 contiene una vulnerabilidad de integridad de aprobación en las aprobaciones de system.run del host de nodo que muestra cargas útiles de shell extraídas en lugar del argv ejecutado. Los atacantes pueden colocar binarios envoltorio e inducir comandos con forma de envoltorio para ejecutar…
AnalizadaBaja (2)0.15%—Openclaw31/3/202625/7/2026
OpenClaw anterior a 2026.3.11 contiene una vulnerabilidad de respaldo de credenciales donde los SecretRefs locales no disponibles gateway.auth.token y gateway.auth.password se tratan como no establecidos, permitiendo el respaldo a credenciales remotas en modo local. Los atacantes pueden explotar referencias de…
AnalizadaMedia (5.3)0.33%—Openclaw31/3/202625/7/2026
OpenClaw anterior a 2026.3.8 contiene una vulnerabilidad de omisión de aprobación en system.run donde los operandos de script mutables no están vinculados entre las fases de aprobación y ejecución. Los atacantes pueden obtener aprobación para la ejecución de scripts, modificar el archivo de script aprobado antes de la…
AnalizadaAlta (8.6)0.41%—Openclaw31/3/202625/7/2026
OpenClaw anterior a 2026.3.12 descubre y carga automáticamente complementos de .OpenClaw/extensions/ sin verificación explícita de confianza, lo que permite la ejecución de código arbitrario. Los atacantes pueden ejecutar código malicioso al incluir complementos de espacio de trabajo manipulados en repositorios…
AnalizadaCrítica (9.2)3.2%—Openclaw31/3/202625/7/2026
OpenClaw anterior a 2026.3.13 contiene una vulnerabilidad de inyección de comandos remota en el flujo de preparación de adjuntos de iMessage que permite a los atacantes ejecutar comandos arbitrarios en hosts remotos configurados. La vulnerabilidad existe porque las rutas de adjuntos remotos no saneadas que contienen…
AnalizadaCrítica (9.2)0.63%—Openclaw31/3/202625/7/2026
Las versiones de OpenClaw 2026.3.7 anteriores a la 2026.3.11 contienen una vulnerabilidad de omisión de autorización donde las rutas de subagente de plugin ejecutan métodos de pasarela a través de un cliente operador sintético con amplios alcances administrativos. Las solicitudes remotas no autenticadas a rutas…
AnalizadaAlta (8.6)0.41%—Openclaw29/3/202617/6/2026
OpenClaw antes de 2026.3.12 incrusta credenciales de puerta de enlace compartidas de larga duración directamente en los códigos de configuración de emparejamiento generados por el endpoint /pair y el comando qr de OpenClaw. Los atacantes con acceso a códigos de configuración filtrados del historial de chat, registros…
AnalizadaMedia (5.8)0.12%—Openclaw29/3/202617/6/2026
OpenClaw antes de 2026.3.8 contiene una vulnerabilidad de salto de ruta en el instalador de descarga de habilidades que valida la raíz de las herramientas léxicamente pero reutiliza la ruta mutable durante las operaciones de descarga y copia del archivo. Un atacante local puede reasignar la ruta tools-root entre la…
AnalizadaAlta (8.7)0.53%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.11 contiene una vulnerabilidad de omisión de autorización en el RPC del agente de pasarela que permite a los operadores autenticados con permiso operator.write anular los límites del espacio de trabajo al proporcionar valores spawnedBy y workspaceDir controlados por el atacante. Los…
AnalizadaMedia (6.8)0.17%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.2.17 crea archivos JSONL de transcripciones de sesión con permisos predeterminados excesivamente amplios, lo que permite a los usuarios locales leer el contenido de las transcripciones. Atacantes con acceso local pueden leer los archivos de transcripción para extraer información sensible,…
AnalizadaCrítica (9.3)0.61%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.13 permite que los códigos de configuración de arranque sean reproducidos durante la verificación de emparejamiento de dispositivos en src/infra/device-bootstrap.ts. Los atacantes pueden verificar un código de arranque válido varias veces antes de la aprobación para escalar ámbitos de…
AnalizadaAlta (8.7)0.73%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.13 lee y almacena en búfer los cuerpos de las solicitudes de webhook de Telegram antes de validar el encabezado x-telegram-bot-API-secret-token, permitiendo a atacantes no autenticados agotar los recursos del servidor. Los atacantes pueden enviar solicitudes POST al punto final del webhook…
AnalizadaAlta (7)0.18%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.11 contiene una vulnerabilidad de integridad de aprobación que permite a los atacantes ejecutar código local reescrito modificando scripts entre la aprobación y la ejecución cuando no puede producirse una vinculación exacta de archivos. Atacantes remotos pueden cambiar scripts locales…