Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

744 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.7)0.53%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.11 contiene una vulnerabilidad de omisión de autorización en el RPC del agente de pasarela que permite a los operadores autenticados con permiso operator.write anular los límites del espacio de trabajo al proporcionar valores spawnedBy y workspaceDir controlados por el atacante. Los…
AnalizadaMedia (6.8)0.17%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.2.17 crea archivos JSONL de transcripciones de sesión con permisos predeterminados excesivamente amplios, lo que permite a los usuarios locales leer el contenido de las transcripciones. Atacantes con acceso local pueden leer los archivos de transcripción para extraer información sensible,…
AnalizadaCrítica (9.3)0.61%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.13 permite que los códigos de configuración de arranque sean reproducidos durante la verificación de emparejamiento de dispositivos en src/infra/device-bootstrap.ts. Los atacantes pueden verificar un código de arranque válido varias veces antes de la aprobación para escalar ámbitos de…
AnalizadaAlta (8.7)0.73%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.13 lee y almacena en búfer los cuerpos de las solicitudes de webhook de Telegram antes de validar el encabezado x-telegram-bot-API-secret-token, permitiendo a atacantes no autenticados agotar los recursos del servidor. Los atacantes pueden enviar solicitudes POST al punto final del webhook…
AnalizadaAlta (7)0.18%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.11 contiene una vulnerabilidad de integridad de aprobación que permite a los atacantes ejecutar código local reescrito modificando scripts entre la aprobación y la ejecución cuando no puede producirse una vinculación exacta de archivos. Atacantes remotos pueden cambiar scripts locales…
AnalizadaCrítica (9.4)0.32%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.11 contiene una vulnerabilidad de integridad de aprobación donde las aprobaciones de system.run no logran vincular operandos de archivo mutables para ciertos ejecutores de scripts como tsx y jiti. Los atacantes pueden obtener aprobación para comandos de script benignos, reescribir scripts…
AnalizadaMedia (6.9)0.56%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.12 contiene una vulnerabilidad de autorización débil en el modo de lista de permitidos de Zalouser que coincide con nombres de visualización de grupos mutables en lugar de identificadores de grupo estables. Los atacantes pueden crear grupos con nombres idénticos a los grupos en la lista de…
AnalizadaAlta (8.8)0.43%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.12 contiene una vulnerabilidad de omisión de autenticación en el modo de webhook de Feishu cuando solo se configura verificationToken sin encryptKey, lo que permite la aceptación de eventos falsificados. Atacantes de red no autenticados pueden inyectar eventos falsificados de Feishu y…
AnalizadaAlta (8.8)0.72%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.11 contiene una vulnerabilidad de omisión de lista de permitidos de ejecución donde matchesExecAllowlistPattern normaliza incorrectamente patrones con minúsculas y coincidencia de glob que coincide en exceso en rutas POSIX. Los atacantes pueden explotar la coincidencia del comodín ? a través…
AnalizadaAlta (7.1)0.40%—Openclaw29/3/202617/6/2026
OpenClaw antes de 2026.3.11 contiene una vulnerabilidad de omisión de autorización que permite a operadores autenticados con solo permiso operator.write acceder a rutas de gestión de perfiles de navegador solo para administradores a través de browser.request. Los atacantes pueden crear o modificar perfiles de…
AnalizadaMedia (6.9)0.52%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.12 contiene una vulnerabilidad de omisión de autorización donde los eventos de reacción de Feishu con chat_type omitido se clasifican erróneamente como conversaciones p2p en lugar de chats de grupo. Los atacantes pueden explotar esta clasificación errónea para omitir las protecciones…
AnalizadaMedia (5.3)0.25%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.11 contiene una vulnerabilidad de omisión de autorización en la ingesta de reacciones de gremios de Discord que no aplica las comprobaciones de lista blanca de usuarios y roles de miembros. Los miembros del gremio no incluidos en la lista blanca pueden desencadenar eventos de reacción…
AnalizadaCrítica (9.4)0.69%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.11 contiene una vulnerabilidad de escalada de privilegios en device.token.rotate que permite a los llamadores con alcance operator.pairing acuñar tokens con alcances más amplios al no restringir los alcances recién acuñados al conjunto de alcances actual del llamador. Los atacantes pueden…
AnalizadaMedia (6.9)0.14%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.11 contiene una vulnerabilidad de omisión de autorización que permite a los llamantes con alcance de escritura acceder a la lógica de restablecimiento de sesión solo para administradores. Los atacantes con alcance operator.write pueden emitir solicitudes de agente que contengan los comandos…
AnalizadaCrítica (9.2)0.15%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.11 contiene una vulnerabilidad de escape de sandbox de sesión en la herramienta session_status que permite a los subagentes en sandbox acceder al estado de sesión padre o hermano. Los atacantes pueden proporcionar valores arbitrarios de sessionKey para leer o modificar datos de sesión fuera…
AnalizadaCrítica (9.3)0.16%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.11 contiene una vulnerabilidad de bypass de límite de sandbox que permite a los subagentes hoja acceder a la superficie de control de los subagentes y resolver contra el alcance del solicitante padre en lugar de su propio árbol de sesión. Un trabajador hoja en sandbox con bajos privilegios…
AnalizadaAlta (8.7)0.45%—Openclaw29/3/202617/6/2026
OpenClaw anterior a 2026.3.12 contiene una vulnerabilidad de control de acceso insuficiente en los manejadores de comandos /config y /debug que permite a no propietarios con autorización de comandos acceder a superficies solo para propietarios. Atacantes con autorización de comandos pueden leer o modificar…
ModificadaAlta (8.7)0.73%—Openclaw26/3/202617/6/2026
OpenClaw hasta 2026.3.23 (corregido en el commit 4797bbc) contiene una vulnerabilidad de salto de ruta en el análisis de medios que permite a los atacantes leer archivos arbitrarios al eludir la validación de rutas en las funciones isLikelyLocalPath() e isValidMedia(). Los atacantes pueden explotar la validación…
AnalizadaAlta (8.8)0.43%💥 PoCOpenclaw23/3/202617/6/2026
OpenClaw anterior a 2026.3.7 contiene una vulnerabilidad de validación de encabezado indebida en fetchWithSsrFGuard que reenvía encabezados de autorización personalizados a través de redirecciones de origen cruzado. Los atacantes pueden desencadenar redirecciones a diferentes orígenes para interceptar encabezados…
ModificadaMedia (5.8)0.15%—Openclaw23/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.3.7 contienen una vulnerabilidad de escape de sandbox en el comando /acp spawn que permite a sesiones sandboxed autorizadas inicializar el tiempo de ejecución ACP del lado del host. Los atacantes pueden eludir las restricciones de la sandbox invocando el comando de barra /acp…
ModificadaBaja (2.1)0.15%—Openclaw23/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.3.7 contienen una vulnerabilidad de omisión de la aprobación de la compuerta de shell en el manejo del envoltorio de despacho de system.run que permite a los atacantes omitir los requisitos de aprobación del envoltorio de shell. El clasificador de aprobación y el planificador de…
AnalizadaMedia (5.3)0.35%—Openclaw21/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.2.25 no aplican consistentemente las comprobaciones de política del remitente a los eventos no-mensaje de reaction_* y pin_* antes de añadirlos al contexto de eventos del sistema. Los atacantes pueden eludir las políticas de MD configuradas y las listas blancas de usuarios del…
AnalizadaMedia (5.3)0.35%—Openclaw21/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.23 contienen una vulnerabilidad de omisión de autorización en el cliente ACP que auto-aprueba las llamadas a herramientas basándose en metadatos toolCall.kind no confiables y heurísticas de nombres permisivas. Los atacantes pueden omitir las solicitudes de aprobación…
AnalizadaMedia (6.3)0.45%—Openclaw21/3/202617/6/2026
Las versiones de OpenClaw anteriores a la 2026.2.22 reutilizan gateway.auth.token como un secreto de hash de respaldo para la ofuscación de la solicitud de ID de propietario cuando commands.ownerDisplay está configurado como hash y commands.ownerDisplaySecret no está configurado, creando un doble uso de secretos de…
ModificadaMedia (6.3)0.43%—Openclaw21/3/202617/9/2026
Las versiones de OpenClaw anteriores a 2026.2.21 BlueBubbles webhook gestor contienen una ruta de autenticación de respaldo sin contraseña que permite eventos de webhook no autenticados en ciertas configuraciones de proxy inverso o de enrutamiento local. Los atacantes pueden eludir la autenticación de webhook al…