Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

744 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaBaja (2.3)0.31%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw anteriores a la 2026.2.22 no validan consistentemente las cadenas de redirección contra las listas de permitidos de `mediaAllowHosts` configuradas durante las descargas de medios de MSTeams. Los atacantes pueden proporcionar o influir en las URL de los archivos adjuntos para forzar…
AnalizadaAlta (8.3)0.66%—Openclaw19/3/202617/6/2026
Las versiones del plugin de pasarela OpenClaw anteriores a la 2026.2.26 contienen una vulnerabilidad de salto de ruta que permite a atacantes remotos eludir las comprobaciones de autenticación de ruta manipulando las rutas /api/channels con secuencias de salto de segmento de punto codificadas. Los atacantes pueden…
AnalizadaMedia (5.8)0.24%—Openclaw19/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.3.2 no pasan el indicador senderIsOwner al procesar transcripciones de voz de Discord en agentCommand, lo que provoca que el indicador se establezca en true por defecto. Los participantes de voz que no son propietarios pueden explotar esta omisión para acceder a herramientas…
ModificadaMedia (6.1)0.74%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.21 contienen una vulnerabilidad de omisión de autenticación en la interfaz de usuario de Control cuando allowInsecureAuth está explícitamente habilitado y la pasarela está expuesta a través de HTTP en texto plano, permitiendo a los atacantes omitir la identidad del…
ModificadaMedia (6)0.50%—Openclaw19/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.2.24 contienen una vulnerabilidad de salto de ruta donde las rutas absolutas con prefijo '@' eluden la validación de límites del sistema de archivos solo para el espacio de trabajo debido a una falta de coincidencia en la canonización. Los atacantes pueden explotar esto creando…
ModificadaAlta (7.3)0.19%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.22 contienen una vulnerabilidad de ejecución arbitraria de shell en el mecanismo de reserva del entorno de shell que confía en la ruta SHELL no validada del entorno del host. Un atacante con acceso al entorno local puede inyectar una variable SHELL maliciosa para ejecutar…
AnalizadaMedia (6.3)0.33%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.26 del servidor-HTTP contienen una vulnerabilidad de omisión de autenticación en la autenticación de la pasarela para los puntos finales del canal de plugin debido a una falta de coincidencia en la canonicalización de rutas entre la protección de la pasarela y el…
ModificadaAlta (8.2)0.51%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw anteriores a la 2026.2.19 contienen una vulnerabilidad de salto de ruta en la función stageSandboxMedia que acepta rutas absolutas arbitrarias cuando la obtención remota de archivos adjuntos de iMessage está habilitada. Un atacante que pueda manipular los metadatos de la ruta de los archivos…
ModificadaMedia (6.3)0.35%—Openclaw19/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.2.21 analizan incorrectamente el valor del encabezado X-Forwarded-For más a la izquierda cuando las solicitudes se originan de proxies de confianza configurados, permitiendo a los atacantes suplantar direcciones IP del cliente. En cadenas de proxies que añaden o preservan…
ModificadaMedia (6.3)0.34%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.25 fallan al aplicar las comprobaciones de autorización de dmPolicy y allowFrom en las notificaciones de reacción de mensajes directos de Discord, permitiendo a usuarios no incluidos en la lista de permitidos encolar eventos de sistema derivados de reacciones. Los…
ModificadaAlta (7.1)0.42%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.26 contienen una vulnerabilidad de omisión de autorización donde las identidades del almacén de emparejamiento de MD son incorrectamente elegibles para las comprobaciones de autorización de la lista de permitidos del grupo. Los atacantes pueden explotar esta falla de…
AnalizadaAlta (7.1)0.51%—Openclaw19/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.2.24 contienen una vulnerabilidad de validación de ruta incorrecta en el manejo de medios de la sandbox que permite rutas absolutas bajo el directorio temporal del host fuera de la raíz de la sandbox activa. Los atacantes pueden explotar esto al proporcionar referencias de…
AnalizadaAlta (7.5)0.52%—Openclaw19/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.2.25 contienen una brecha de endurecimiento de la autenticación en clientes WebSocket de origen de navegador que permite a los atacantes eludir las comprobaciones de origen y la limitación de autenticación en despliegues de bucle invertido. Un atacante puede engañar a un usuario…
AnalizadaMedia (6.8)0.48%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.22 contienen una vulnerabilidad de recorrido de enlaces simbólicos en el manejo de avatares que permite a los atacantes leer archivos arbitrarios fuera del límite del espacio de trabajo configurado. Los atacantes remotos pueden explotar esto solicitando recursos de avatar…
ModificadaMedia (6)0.52%—Openclaw19/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.2.24 contienen una vulnerabilidad de omisión de control de aprobación en el modo de lista de permitidos de system.run donde los envoltorios de despacho transparentes anidados pueden suprimir la detección de envoltorios de shell. Los atacantes pueden explotar esto encadenando…
ModificadaMedia (6)0.46%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw anteriores a la 2026.2.21 contienen una vulnerabilidad de omisión de política solo para stdin en la herramienta grep dentro de tools.exec.safeBins que permite a los atacantes leer archivos arbitrarios al proporcionar un patrón a través del parámetro de la bandera -e. Los atacantes pueden…
ModificadaMedia (6.3)0.36%—Openclaw19/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.2.22 contienen una vulnerabilidad de omisión de autorización en la implementación de la lista de permitidos Feishu allowFrom que acepta nombres de visualización de remitente mutables en lugar de forzar la coincidencia solo por ID. Un atacante puede establecer un nombre de…
AnalizadaMedia (4.8)0.17%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.22 contienen una vulnerabilidad de salto de ruta en el gestor de archivos estáticos que sigue enlaces simbólicos, permitiendo la lectura de archivos fuera del directorio raíz. Los atacantes pueden colocar enlaces simbólicos bajo el directorio raíz de la interfaz de usuario…
AnalizadaBaja (2.3)0.36%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.22 contienen una validación incompleta del rango IPv4 de uso especial en la función isPrivateIpv4(), lo que permite que las solicitudes a rangos reservados por RFC eludan las comprobaciones de política de SSRF. Los atacantes con accesibilidad de red a rangos IPv4 de uso…
AnalizadaBaja (2)0.21%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.19 contienen una vulnerabilidad de condición de carrera en operaciones concurrentes de updateRegistry y removeRegistryEntry para contenedores y navegadores sandbox. Los atacantes pueden explotar operaciones de lectura-modificación-escritura no sincronizadas sin bloqueo…
ModificadaMedia (6)0.46%—Openclaw19/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.2.19 contienen una vulnerabilidad de omisión de lista de permitidos en la política exec safeBins que permite a los atacantes escribir archivos arbitrarios utilizando cargas útiles de opción corta. Los atacantes pueden omitir la validación de argumentos adjuntando opciones cortas…
ModificadaAlta (7.3)0.17%—Openclaw19/3/202617/6/2026
Versiones de OpenClaw anteriores a la 2026.2.22 en macOS contienen una vulnerabilidad de omisión de validación de ruta en el modo de lista de permitidos de aprobación de ejecución que permite a atacantes locales ejecutar binarios no autorizados explotando entradas de lista de permitidos solo por nombre base. Los…
ModificadaAlta (7.3)0.18%—Openclaw19/3/202617/6/2026
Las versiones de OpenClaw 2026.1.21 anteriores a 2026.2.19 contienen una vulnerabilidad de secuestro de ruta en tools.exec.safeBins que permite a los atacantes eludir las comprobaciones de la lista de permitidos al controlar la resolución de la RUTA del proceso. Los atacantes que pueden influir en la RUTA del proceso…
AnalizadaAlta (8.6)0.30%—Openclaw19/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.2.26 contienen una vulnerabilidad de suplantación de metadatos donde los campos reconnect platform y deviceFamily son aceptados del cliente sin estar vinculados a la firma device-auth. Un atacante con una identidad de nodo emparejada en la red de confianza puede suplantar…
AnalizadaAlta (8.7)0.72%💥 PoCOpenclaw19/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.2.25 contienen una vulnerabilidad de recorrido de enlaces simbólicos en los métodos agents.files.get y agents.files.set que permite la lectura y escritura de archivos fuera del espacio de trabajo del agente. Los atacantes pueden explotar archivos permitidos con enlaces…