Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2699▼ 343 respecto a la semana anterior
Críticas / altas1270▼ 197 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)208▼ 123 respecto a la semana anterior
744 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.7) | 0.61% | — | Openclaw | 19/3/2026 | 17/6/2026 | Versiones de OpenClaw anteriores a la 2026.3.1 contienen una vulnerabilidad de crecimiento de memoria ilimitado en el endpoint de webhook de Zalo que permite a atacantes no autenticados desencadenar la acumulación de claves en memoria al variar las cadenas de consulta. Atacantes remotos pueden explotar esto al enviar… | |
| Modificada | Media (6) | 0.66% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a la 2026.2.22 contienen una vulnerabilidad de omisión de lista de permitidos en system.run que permite a los atacantes ejecutar comandos no incluidos en la lista de permitidos dividiendo la sustitución de comandos mediante caracteres de continuación de línea de shell. Los… | |
| Modificada | Media (6.3) | 0.47% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.25 carecen de un estado de reproducción duradero para los eventos de webhook de Nextcloud Talk, lo que permite que las solicitudes de webhook firmadas válidas se reproduzcan sin supresión. Los atacantes pueden capturar y reproducir solicitudes de webhook firmadas… | |
| Analizada | Media (5.8) | 0.11% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a la 2026.3.2 contienen una vulnerabilidad de condición de carrera en la extracción de archivos ZIP que permite a atacantes locales escribir archivos fuera del directorio de destino previsto. Los atacantes pueden explotar una condición de carrera de tipo 'tiempo de verificación,… | |
| Analizada | Alta (7.1) | 0.78% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.22 contienen una vulnerabilidad de omisión de lista de permitidos en el análisis de ejecución de system.run que no logra desenvolver las cadenas de envoltura de env y shell-dispatch. Los atacantes pueden enrutar la ejecución a través de binarios de envoltura como env bash… | |
| Analizada | Media (6.9) | 0.64% | — | Openclaw | 19/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a la 2026.2.19 contienen una vulnerabilidad de inyección de comandos en la generación de scripts de Tareas Programadas de Windows, donde las variables de entorno se escriben en gateway.cmd utilizando asignaciones set KEY=VALUE sin comillas, permitiendo que los metacaracteres de… | |
| Analizada | Media (6.9) | 0.14% | — | Openclaw | 18/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.26 contienen una vulnerabilidad de omisión de aprobación en la ejecución de system.run que permite a los atacantes ejecutar comandos desde ubicaciones de sistema de archivos no intencionadas al reasignar symlinks padre escribibles en el directorio de trabajo actual después… | |
| Modificada | Baja (2.3) | 0.41% | — | Openclaw | 18/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.21 aceptan claves reservadas para prototipos en los valores de objeto de anulación de /debug set en tiempo de ejecución, lo que permite ataques de contaminación de prototipos. Los llamadores autorizados de /debug set pueden inyectar claves '__proto__', 'constructor' o… | |
| Analizada | Media (6.9) | 0.38% | — | Openclaw | 18/3/2026 | 17/6/2026 | Versiones de OpenClaw anteriores a 2026.2.24 contienen una vulnerabilidad de validación de enlace (bind) de sandbox que permite a los atacantes eludir las comprobaciones de raíces permitidas (allowed-root) y rutas bloqueadas (blocked-path) a través de directorios padre con enlaces simbólicos (symlinked parent… | |
| Analizada | Alta (7.1) | 0.37% | — | Openclaw | 18/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.24 contienen una vulnerabilidad de omisión de la raíz de medios local en las acciones de mensaje sendAttachment y setGroupIcon cuando sandboxRoot no está configurado. Los atacantes pueden hidratar medios desde rutas absolutas locales para leer archivos de host arbitrarios… | |
| Modificada | Media (5.8) | 0.13% | — | Openclaw | 18/3/2026 | 17/6/2026 | Las versiones de OpenClaw 2026.2.22 y anteriores a la 2026.2.23 contienen una vulnerabilidad de ejecución de código arbitrario en shell-env que permite a los atacantes ejecutar binarios controlados por el atacante explotando la lógica de respaldo de prefijo de confianza para la variable $SHELL. Un atacante puede… | |
| Modificada | Media (6.1) | 0.22% | — | Openclaw | 18/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.3.2 contienen una vulnerabilidad de omisión de fijación de DNS en rutas de obtención de URL estrictas que permite a los atacantes eludir las protecciones de SSRF cuando las variables de entorno de proxy están configuradas. Cuando las variables de entorno HTTP_PROXY,… | |
| Analizada | Media (4.8) | 0.13% | — | Openclaw | 18/3/2026 | 17/6/2026 | Versiones de OpenClaw anteriores a la 2026.3.2 contienen una vulnerabilidad de omisión de confinamiento de ruta en el manejo de la salida del navegador que permite escrituras fuera de los directorios raíz previstos. Los atacantes pueden explotar la validación insuficiente de los límites de ruta canónica en las… | |
| Modificada | Alta (7.5) | 0.63% | — | Openclaw | 18/3/2026 | 17/6/2026 | Versiones de OpenClaw anteriores a la 2026.2.22 en el system.run del host de nodo de macOS contienen una vulnerabilidad de omisión de lista de permitidos que permite a atacantes remotos ejecutar comandos no incluidos en la lista de permitidos explotando un análisis incorrecto de tokens de sustitución de comandos. Los… | |
| Analizada | Media (6.9) | 0.31% | — | Openclaw | 18/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a la 2026.2.19 construyen objetos RegExp directamente a partir de metadatos de menciones de Feishu sin escapar en la función stripBotMention, lo que permite la inyección de expresiones regulares y la denegación de servicio. Los atacantes pueden crear patrones de cuantificadores… | |
| Modificada | Media (6.9) | 0.37% | — | Openclaw | 18/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.21 no filtran las variables de entorno peligrosas de control de procesos de las variables de entorno de configuración, lo que permite la ejecución de código en tiempo de inicio. Los atacantes pueden inyectar variables como NODE_OPTIONS o LD_* a través de la configuración… | |
| Analizada | Alta (7.1) | 0.33% | — | Openclaw | 18/3/2026 | 17/6/2026 | Versiones de OpenClaw anteriores a 2026.2.23 contienen una vulnerabilidad de omisión de aprobación de ejecución en modo de lista de permitidos donde las concesiones de 'permitir siempre' podrían ser eludidas a través de envoltorios de shell de multiplexor no reconocidos como los comandos 'sh -c' de busybox y toybox.… | |
| Modificada | Media (5.9) | 0.13% | — | Openclaw | 18/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.22 inyectan el encabezado x-OpenClaw-relay-token en el tráfico de sondeo de Chrome CDP en interfaces de bucle invertido, lo que permite a los procesos locales capturar el token de autenticación de Gateway. Un atacante que controla un puerto de bucle invertido puede… | |
| Analizada | Alta (8.8) | 0.34% | — | Openclaw | 18/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.19 contienen una vulnerabilidad de salto de ruta en el flujo de descarga de medios de Feishu donde las claves de medios no confiables se interpolan directamente en las rutas de archivos temporales en extensions/feishu/src/media.ts. Un atacante que puede controlar los… | |
| Modificada | Media (6.3) | 0.26% | — | Openclaw | 18/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.22 con el plugin opcional BlueBubbles contienen una vulnerabilidad de omisión de control de acceso donde una configuración 'allowFrom' vacía hace que las restricciones de emparejamiento de dmPolicy y de la lista de permitidos (allowlist) sean ineficaces. Los atacantes… | |
| Modificada | Alta (7.1) | 0.20% | — | Openclaw | 18/3/2026 | 17/6/2026 | Las versiones de OpenClaw anteriores a 2026.2.22 contienen una vulnerabilidad de omisión de lista de permitidos en la configuración de safeBins que permite a los atacantes invocar ayudantes externos a través de la opción compress-program. Cuando sort se añade explícitamente a tools.exec.safeBins, los atacantes remotos… | |
| Analizada | Alta (7.1) | 0.41% | — | Openclaw | 18/3/2026 | 17/6/2026 | Versiones de OpenClaw anteriores a 2026.2.21 contienen una vulnerabilidad de discrepancia de integridad de aprobación en system.run que permite a operadores autenticados ejecutar argumentos finales arbitrarios después de cmd.exe /c mientras que el texto de aprobación refleja solo un comando benigno. Los atacantes… | |
| Analizada | Alta (8.1) | 0.23% | — | Openclaw | 13/3/2026 | 17/6/2026 | OpenClaw es un asistente personal de IA. Antes de 2026.3.11, las conexiones WebSocket originadas en el navegador podían eludir la validación de origen cuando gateway.auth.mode estaba configurado como trusted-proxy y la solicitud llegaba con encabezados de proxy. Una página servida desde un origen no confiable podía… | |
| Analizada | Media (4.8) | 0.20% | 💥 PoC | Openclaw | 12/3/2026 | 17/6/2026 | Una vulnerabilidad fue identificada en OpenClaw hasta 2026.2.17. Este problema afecta la función tools.exec.safeBins del componente Gestor de Existencia de Archivos. La manipulación conduce a la exposición de información a través de discrepancia. El ataque necesita ser realizado localmente. La actualización a la… | |
| Analizada | Media (5.3) | 0.59% | — | Openclaw | 12/3/2026 | 17/6/2026 | Se determinó una vulnerabilidad en OpenClaw 2026.2.19-2. Esta vulnerabilidad afecta la función applySkillConfigenvOverrides del componente Gestor de Entorno de Habilidades. Ejecutar una manipulación puede conducir a la inyección de código. Es posible lanzar el ataque remotamente. Actualizar a la versión… |