Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
682 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.3) | 0.19% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.22 contienen una vulnerabilidad de ejecución arbitraria de shell en el mecanismo de reserva del entorno de shell que confía en la ruta SHELL no validada del entorno del host. Un atacante con acceso al entorno local puede inyectar una variable SHELL maliciosa para ejecutar… | |
| Analizada | Media (6.3) | 0.33% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.26 del servidor-HTTP contienen una vulnerabilidad de omisión de autenticación en la autenticación de la pasarela para los puntos finales del canal de plugin debido a una falta de coincidencia en la canonicalización de rutas entre la protección de la pasarela y el… | |
| Modificada | Alta (8.2) | 0.51% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a la 2026.2.19 contienen una vulnerabilidad de salto de ruta en la función stageSandboxMedia que acepta rutas absolutas arbitrarias cuando la obtención remota de archivos adjuntos de iMessage está habilitada. Un atacante que pueda manipular los metadatos de la ruta de los archivos… | |
| Modificada | Media (6.3) | 0.35% | — | Openclaw | 19/3/2026 | 17/6/2026 | Versiones de OpenClaw anteriores a 2026.2.21 analizan incorrectamente el valor del encabezado X-Forwarded-For más a la izquierda cuando las solicitudes se originan de proxies de confianza configurados, permitiendo a los atacantes suplantar direcciones IP del cliente. En cadenas de proxies que añaden o preservan… | |
| Modificada | Media (6.3) | 0.34% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.25 fallan al aplicar las comprobaciones de autorización de dmPolicy y allowFrom en las notificaciones de reacción de mensajes directos de Discord, permitiendo a usuarios no incluidos en la lista de permitidos encolar eventos de sistema derivados de reacciones. Los… | |
| Modificada | Alta (7.1) | 0.42% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.26 contienen una vulnerabilidad de omisión de autorización donde las identidades del almacén de emparejamiento de MD son incorrectamente elegibles para las comprobaciones de autorización de la lista de permitidos del grupo. Los atacantes pueden explotar esta falla de… | |
| Analizada | Alta (7.1) | 0.51% | — | Openclaw | 19/3/2026 | 17/6/2026 | Versiones de OpenClaw anteriores a 2026.2.24 contienen una vulnerabilidad de validación de ruta incorrecta en el manejo de medios de la sandbox que permite rutas absolutas bajo el directorio temporal del host fuera de la raíz de la sandbox activa. Los atacantes pueden explotar esto al proporcionar referencias de… | |
| Analizada | Alta (7.5) | 0.52% | — | Openclaw | 19/3/2026 | 17/6/2026 | Versiones de OpenClaw anteriores a 2026.2.25 contienen una brecha de endurecimiento de la autenticación en clientes WebSocket de origen de navegador que permite a los atacantes eludir las comprobaciones de origen y la limitación de autenticación en despliegues de bucle invertido. Un atacante puede engañar a un usuario… | |
| Analizada | Media (6.8) | 0.48% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.22 contienen una vulnerabilidad de recorrido de enlaces simbólicos en el manejo de avatares que permite a los atacantes leer archivos arbitrarios fuera del límite del espacio de trabajo configurado. Los atacantes remotos pueden explotar esto solicitando recursos de avatar… | |
| Modificada | Media (6) | 0.52% | — | Openclaw | 19/3/2026 | 17/6/2026 | Versiones de OpenClaw anteriores a 2026.2.24 contienen una vulnerabilidad de omisión de control de aprobación en el modo de lista de permitidos de system.run donde los envoltorios de despacho transparentes anidados pueden suprimir la detección de envoltorios de shell. Los atacantes pueden explotar esto encadenando… | |
| Modificada | Media (6) | 0.46% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a la 2026.2.21 contienen una vulnerabilidad de omisión de política solo para stdin en la herramienta grep dentro de tools.exec.safeBins que permite a los atacantes leer archivos arbitrarios al proporcionar un patrón a través del parámetro de la bandera -e. Los atacantes pueden… | |
| Modificada | Media (6.3) | 0.36% | — | Openclaw | 19/3/2026 | 17/6/2026 | Versiones de OpenClaw anteriores a 2026.2.22 contienen una vulnerabilidad de omisión de autorización en la implementación de la lista de permitidos Feishu allowFrom que acepta nombres de visualización de remitente mutables en lugar de forzar la coincidencia solo por ID. Un atacante puede establecer un nombre de… | |
| Analizada | Media (4.8) | 0.17% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.22 contienen una vulnerabilidad de salto de ruta en el gestor de archivos estáticos que sigue enlaces simbólicos, permitiendo la lectura de archivos fuera del directorio raíz. Los atacantes pueden colocar enlaces simbólicos bajo el directorio raíz de la interfaz de usuario… | |
| Analizada | Baja (2.3) | 0.36% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.22 contienen una validación incompleta del rango IPv4 de uso especial en la función isPrivateIpv4(), lo que permite que las solicitudes a rangos reservados por RFC eludan las comprobaciones de política de SSRF. Los atacantes con accesibilidad de red a rangos IPv4 de uso… | |
| Analizada | Baja (2) | 0.21% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.19 contienen una vulnerabilidad de condición de carrera en operaciones concurrentes de updateRegistry y removeRegistryEntry para contenedores y navegadores sandbox. Los atacantes pueden explotar operaciones de lectura-modificación-escritura no sincronizadas sin bloqueo… | |
| Modificada | Media (6) | 0.46% | — | Openclaw | 19/3/2026 | 17/6/2026 | Versiones de OpenClaw anteriores a 2026.2.19 contienen una vulnerabilidad de omisión de lista de permitidos en la política exec safeBins que permite a los atacantes escribir archivos arbitrarios utilizando cargas útiles de opción corta. Los atacantes pueden omitir la validación de argumentos adjuntando opciones cortas… | |
| Modificada | Alta (7.3) | 0.17% | — | Openclaw | 19/3/2026 | 17/6/2026 | Versiones de OpenClaw anteriores a la 2026.2.22 en macOS contienen una vulnerabilidad de omisión de validación de ruta en el modo de lista de permitidos de aprobación de ejecución que permite a atacantes locales ejecutar binarios no autorizados explotando entradas de lista de permitidos solo por nombre base. Los… | |
| Modificada | Alta (7.3) | 0.18% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw 2026.1.21 anteriores a 2026.2.19 contienen una vulnerabilidad de secuestro de ruta en tools.exec.safeBins que permite a los atacantes eludir las comprobaciones de la lista de permitidos al controlar la resolución de la RUTA del proceso. Los atacantes que pueden influir en la RUTA del proceso… | |
| Analizada | Alta (8.6) | 0.30% | — | Openclaw | 19/3/2026 | 17/6/2026 | Versiones de OpenClaw anteriores a 2026.2.26 contienen una vulnerabilidad de suplantación de metadatos donde los campos reconnect platform y deviceFamily son aceptados del cliente sin estar vinculados a la firma device-auth. Un atacante con una identidad de nodo emparejada en la red de confianza puede suplantar… | |
| Analizada | Alta (8.7) | 0.72% | 💥 PoC | Openclaw | 19/3/2026 | 17/6/2026 | Versiones de OpenClaw anteriores a 2026.2.25 contienen una vulnerabilidad de recorrido de enlaces simbólicos en los métodos agents.files.get y agents.files.set que permite la lectura y escritura de archivos fuera del espacio de trabajo del agente. Los atacantes pueden explotar archivos permitidos con enlaces… | |
| Analizada | Alta (8.7) | 0.73% | — | Openclaw | 19/3/2026 | 17/6/2026 | Versiones de OpenClaw anteriores a 2026.3.2 contienen una vulnerabilidad de denegación de servicio en los manejadores de webhooks para BlueBubbles y Google Chat que analizan los cuerpos de las solicitudes antes de realizar la autenticación y la validación de firma. Atacantes no autenticados pueden explotar esto… | |
| Analizada | Media (5.8) | 0.40% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a la 2026.2.22 contienen una vulnerabilidad de omisión de lista de permitidos en la configuración de safe-bin cuando sort se añade manualmente a tools.exec.safeBins. Los atacantes pueden invocar sort con el indicador --compress-program para ejecutar programas externos arbitrarios… | |
| Analizada | Alta (7) | 0.19% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.24 contienen una vulnerabilidad de omisión de políticas en la evaluación de la lista de permitidos de safeBins que confía en directorios predeterminados estáticos, incluyendo rutas de gestores de paquetes escribibles como /opt/homebrew/bin y /usr/local/bin. Un atacante con… | |
| Analizada | Alta (7.1) | 0.47% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a la 2026.2.21 contienen una vulnerabilidad de validación de esquema de URL incorrecta en la función assertBrowserNavigationAllowed() que permite a los usuarios autenticados con acceso a la herramienta del navegador navegar a URLs de tipo file://. Los atacantes pueden explotar esto… | |
| Analizada | Alta (7.6) | 0.48% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.23 contienen una vulnerabilidad de salto de ruta en la herramienta experimental apply_patch que permite a los atacantes con acceso a la sandbox modificar archivos fuera del directorio del espacio de trabajo explotando la aplicación inconsistente de las comprobaciones de… |