Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

682 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6)0.61%—Openclaw21/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.25 contienen una vulnerabilidad de omisión de autenticación en el mecanismo de emparejamiento de la interfaz de usuario de control del proxy de confianza que acepta client.id=control-ui sin la verificación adecuada de la identidad del dispositivo. Un cliente websocket con…
AnalizadaAlta (7.7)1.0%—Openclaw21/3/202617/6/2026
Las versiones de OpenClaw anteriores a la 2026.2.22 no sanean las variables de entorno de inicio de shell HOME y ZDOTDIR en la función system.run, lo que permite a los atacantes eludir las protecciones de la lista de comandos permitidos. Los atacantes remotos pueden inyectar archivos de inicio maliciosos como…
AnalizadaAlta (7.2)0.49%—Openclaw21/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.26 contienen una vulnerabilidad de salto de ruta en la validación de límites del espacio de trabajo que permite a los atacantes escribir archivos fuera del espacio de trabajo a través de enlaces simbólicos dentro del espacio de trabajo que apuntan a objetivos inexistentes…
AnalizadaMedia (5.9)0.17%—Openclaw21/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.25 contienen una vulnerabilidad de recorrido de enlaces simbólicos en el manejo de rutas de salida de rastreo del navegador y descargas que permite a atacantes locales escapar del directorio raíz temporal gestionado. Un atacante con acceso local puede crear enlaces…
AnalizadaMedia (6.9)0.47%—Openclaw21/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.2.23 contienen una vulnerabilidad en la deduplicación de eventos de webhook de Twilio donde los ID de evento normalizados se aleatorizan por análisis, permitiendo que los eventos de repetición eludan las comprobaciones de deduplicación del gestor. Los atacantes pueden repetir…
AnalizadaMedia (5.8)1.6%—Openclaw21/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.24 contienen una vulnerabilidad de inyección de comandos en el shell-wrapper system.run que permite a los atacantes ejecutar comandos ocultos mediante la inyección de portadores argv posicionales después de cargas útiles de shell en línea. Los atacantes pueden elaborar…
AnalizadaAlta (8.7)0.54%—Openclaw21/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.3.1 contienen una vulnerabilidad de desajuste de autorización que permite a los llamadores autenticados con alcance operator.write invocar superficies de herramientas solo para propietarios, incluyendo gateway y cron, a través de ejecuciones de agente en despliegues de tokens…
AnalizadaMedia (6.3)0.36%—Openclaw21/3/202617/6/2026
Las versiones de OpenClaw anteriores a la 2026.2.25 contienen una vulnerabilidad de control de acceso en el manejo de notificaciones de reacción de señal que permite a remitentes no autorizados poner en cola eventos de estado antes de que se apliquen las comprobaciones de autorización. Los atacantes pueden explotar la…
AnalizadaAlta (8.7)0.76%—Openclaw21/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.2.22 no logran aplicar consistentemente los límites configurados de bytes de medios entrantes antes de almacenar en búfer medios remotos a través de múltiples rutas de ingesta de canales. Atacantes remotos pueden enviar cargas útiles de medios sobredimensionadas para…
AnalizadaAlta (7.7)0.41%—Openclaw21/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.3.1 fallan en aplicar la herencia de sandbox durante las operaciones de sessions_spawn entre agentes, permitiendo que las sesiones en sandbox creen procesos hijo bajo agentes sin sandbox. Un atacante con una sesión en sandbox puede explotar esto para generar entornos de…
AnalizadaMedia (4.8)0.40%—Openclaw21/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.21 contienen una vulnerabilidad de configuración de sandbox incorrecta que permite a los atacantes ejecutar código arbitrario explotando vulnerabilidades del lado del renderizador sin requerir un escape de sandbox. Los atacantes pueden aprovechar las protecciones de…
AnalizadaAlta (8.2)0.57%—Openclaw21/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.2.21 aplican incorrectamente la autenticación de encabezado de Tailscale sin token a las rutas de puerta de enlace HTTP, permitiendo la omisión de los requisitos de token y contraseña. Atacantes en redes de confianza pueden explotar esta mala configuración para acceder a las…
AnalizadaMedia (6.7)0.19%—Openclaw21/3/202617/6/2026
Las versiones de OpenClaw anteriores a la 2026.3.2 contienen una vulnerabilidad de extracción de archivos en la ruta del instalador tar.bz2 que omite las comprobaciones de seguridad aplicadas a otros formatos de archivo. Los atacantes pueden crear archivos de habilidad tar.bz2 maliciosos para omitir el bloqueo de…
AnalizadaMedia (5.9)0.13%—Openclaw21/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.2.25 contienen una vulnerabilidad de tiempo de verificación a tiempo de uso en la ejecución de system.run vinculada a aprobación donde el parámetro cwd es validado en el momento de la aprobación pero resuelto en el momento de la ejecución. Los atacantes pueden redirigir un cwd…
AnalizadaAlta (8.7)0.65%—Openclaw21/3/202617/6/2026
Las versiones de OpenClaw 2026.2.22 anteriores a 2026.2.25 contienen una vulnerabilidad de escalada de privilegios que permite a las identidades de dispositivos no emparejados eludir los requisitos de emparejamiento del operador y autoasignarse ámbitos de operador elevados, incluyendo operator.admin. Atacantes con…
AnalizadaCrítica (9.4)0.56%—Openclaw20/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.3.12 contienen una vulnerabilidad de omisión de autorización en la ruta de conexión de WebSocket que permite que las conexiones autenticadas con token compartido o contraseña se autodeclaren ámbitos elevados sin vinculación del lado del servidor. Los atacantes pueden explotar…
AnalizadaAlta (7.5)0.17%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw anteriores a la 2026.3.1 no gestionan correctamente los errores de arranque de autenticación durante el inicio, permitiendo que las rutas de control del navegador permanezcan accesibles sin autenticación. Los procesos locales o las rutas SSRF accesibles a través de loopback pueden explotar…
AnalizadaBaja (2.4)0.24%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.23 contienen una vulnerabilidad de inyección HTML en el exportador de sesión HTML que permite a los atacantes ejecutar javascript arbitrario mediante la inyección de valores mimeType maliciosos en bloques de contenido de imagen. Los atacantes pueden crear entradas de…
AnalizadaMedia (6)0.34%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.22 contienen una vulnerabilidad de omisión de autorización en la coincidencia de política de grupo toolsBySender que permite a los atacantes heredar permisos de herramientas elevados a través de ataques de colisión de identificadores. Los atacantes pueden explotar claves…
AnalizadaCrítica (9.3)0.47%—Openclaw19/3/202617/6/2026
OpenClaw anterior a 2026.2.24 contiene una vulnerabilidad de omisión de aislamiento de red de sandbox que permite a operadores de confianza unirse al espacio de nombres de red de otro contenedor. Los atacantes pueden configurar el parámetro docker.network con valores container: para alcanzar servicios en espacios de…
AnalizadaBaja (2.3)0.31%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw anteriores a la 2026.2.22 no validan consistentemente las cadenas de redirección contra las listas de permitidos de `mediaAllowHosts` configuradas durante las descargas de medios de MSTeams. Los atacantes pueden proporcionar o influir en las URL de los archivos adjuntos para forzar…
AnalizadaAlta (8.3)0.66%—Openclaw19/3/202617/6/2026
Las versiones del plugin de pasarela OpenClaw anteriores a la 2026.2.26 contienen una vulnerabilidad de salto de ruta que permite a atacantes remotos eludir las comprobaciones de autenticación de ruta manipulando las rutas /api/channels con secuencias de salto de segmento de punto codificadas. Los atacantes pueden…
AnalizadaMedia (5.8)0.24%—Openclaw19/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.3.2 no pasan el indicador senderIsOwner al procesar transcripciones de voz de Discord en agentCommand, lo que provoca que el indicador se establezca en true por defecto. Los participantes de voz que no son propietarios pueden explotar esta omisión para acceder a herramientas…
ModificadaMedia (6.1)0.74%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.21 contienen una vulnerabilidad de omisión de autenticación en la interfaz de usuario de Control cuando allowInsecureAuth está explícitamente habilitado y la pasarela está expuesta a través de HTTP en texto plano, permitiendo a los atacantes omitir la identidad del…
ModificadaMedia (6)0.50%—Openclaw19/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.2.24 contienen una vulnerabilidad de salto de ruta donde las rutas absolutas con prefijo '@' eluden la validación de límites del sistema de archivos solo para el espacio de trabajo debido a una falta de coincidencia en la canonización. Los atacantes pueden explotar esto creando…