Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2713▼ 329 respecto a la semana anterior
Críticas / altas1265▼ 208 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
–

744 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.3)0.42%—Openclaw5/3/202617/6/2026
La versión de OpenClaw 2026.1.14-1 anterior a 2026.2.2, con el plugin de Matrix instalado y habilitado, contiene una vulnerabilidad en la que la coincidencia de la lista de permitidos de DM podría ser eludida mediante la coincidencia exacta con los nombres de visualización del remitente y las partes locales sin…
ModificadaCrítica (9.2)0.92%—Openclaw5/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.2 contienen una vulnerabilidad de omisión de la lista de permitidos (allowlist) de las aprobaciones de ejecución (que deben estar habilitadas) que permite a los atacantes ejecutar comandos arbitrarios inyectando sintaxis de sustitución de comandos. Los atacantes pueden…
AnalizadaAlta (8.2)0.51%—Openclaw5/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.2.14 contienen una vulnerabilidad de enrutamiento de webhook en el componente de monitor de Google Chat que permite el enrutamiento incorrecto del contexto de políticas entre cuentas cuando múltiples destinos de webhook comparten la misma ruta HTTP. Los atacantes pueden exploit…
AnalizadaAlta (8.5)0.22%—Openclaw5/3/202617/6/2026
Versiones de OpenClaw 2026.1.29-beta.1 anteriores a 2026.2.14 contienen una vulnerabilidad en el servidor puente del navegador sandbox en el que acepta solicitudes sin requerir autenticación de la pasarela, permitiendo a atacantes locales acceder a puntos finales de control del navegador. Un atacante local puede…
AnalizadaMedia (6.3)0.49%—Openclaw5/3/202617/6/2026
Las versiones de OpenClaw anteriores a la 2026.2.2 contienen una vulnerabilidad de falsificación de petición del lado del servidor en la hidratación de URL de adjuntos y medios que permite a atacantes remotos obtener URL HTTP(S) arbitrarias. Los atacantes que pueden influir en las URL de medios a través de mecanismos…
AnalizadaCrítica (9.4)0.70%💥 PoCOpenclaw5/3/202617/6/2026
OpenClaw versiones anteriores a 2026.2.14 contienen una vulnerabilidad en el gateway en la que no logra sanear campos de aprobación internos en los parámetros de node.invoke, permitiendo a clientes autenticados eludir el control de aprobación de ejecución para comandos system.run. Atacantes con credenciales de gateway…
ModificadaAlta (8.2)0.70%—Openclaw5/3/202617/9/2026
Las versiones del plugin de llamadas de voz de OpenClaw anteriores a la 2026.2.3 contienen una vulnerabilidad de autenticación impropia en la verificación de webhooks que permite a atacantes remotos eludir la verificación al suministrar encabezados reenviados no confiables. Los atacantes pueden falsificar eventos de…
AnalizadaAlta (8.2)0.72%—Openclaw5/3/202617/6/2026
Versiones de OpenClaw anteriores a la 2026.2.12 utilizan una comparación de cadenas de tiempo no constante para la validación de tokens de hook, lo que permite a los atacantes inferir tokens a través de mediciones de tiempo. Atacantes remotos con acceso de red al endpoint de hooks pueden explotar canales laterales de…
ModificadaAlta (8.6)0.26%—Openclaw5/3/202617/6/2026
La validación de la lista de permitidos de aprobaciones de ejecución de OpenClaw comprueba los tokens argv pre-expansión, pero la ejecución utiliza la expansión real del shell, permitiendo que binarios seguros como head, tail o grep lean archivos locales arbitrarios a través de patrones glob o variables de entorno.…
AnalizadaAlta (8.7)0.68%—Openclaw5/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.13 contienen una vulnerabilidad en la API de control del navegador en la que acepta rutas de salida proporcionadas por el usuario para archivos de rastreo y descarga sin restringir consistentemente las escrituras a directorios temporales. Atacantes con acceso a la API…
AnalizadaAlta (7.1)0.55%—Openclaw5/3/202617/6/2026
Las versiones de OpenClaw anteriores a la 2026.2.12 no validan el parámetro de ruta sessionFile, lo que permite a los clientes de pasarela autenticados escribir datos de transcripción en ubicaciones arbitrarias del sistema de archivos del host. Los atacantes pueden proporcionar una ruta de sessionFile fuera del…
AnalizadaAlta (7.4)0.45%—Openclaw5/3/202617/6/2026
La versión 2026.1.20 de OpenClaw anterior a la 2026.2.1 contiene una vulnerabilidad en el endpoint WebSocket /cdp del Browser Relay (la extensión debe estar instalada y habilitada) en el que no requiere tokens de autenticación, permitiendo que los sitios web se conecten a través de loopback y accedan a datos…
AnalizadaMedia (5.7)0.18%—Openclaw5/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.14 contienen una vulnerabilidad de salto de ruta en la duplicación de habilidades de sandbox (debe estar habilitada) que utiliza el parámetro 'name' del 'frontmatter' de la habilidad sin sanitizar al copiar habilidades en el espacio de trabajo de la sandbox. Los atacantes…
AnalizadaAlta (8.6)0.78%—Openclaw5/3/202617/6/2026
Las versiones de OpenClaw 2026.1.5 anteriores a la 2026.2.14 contienen una vulnerabilidad en el Gateway en la que no restringe suficientemente las rutas de módulos de 'hook' configuradas antes de pasarlas a 'import()' dinámico, lo que permite la ejecución de código. Un atacante con acceso de modificación a la…
AnalizadaAlta (8.2)0.41%—Openclaw5/3/202617/6/2026
Las versiones de OpenClaw anteriores a la 2026.2.2 no validan los secretos de webhook en el modo de webhook de Telegram (debe estar habilitado), permitiendo solicitudes HTTP POST no autenticadas al endpoint del webhook que confían en cargas útiles JSON controladas por el atacante. Los atacantes remotos pueden…
AnalizadaAlta (8.3)0.56%—Openclaw5/3/202617/6/2026
Las versiones de OpenClaw anteriores a la 2026.2.14 no validan las rutas de entrada de archivos TAR durante la extracción, permitiendo que secuencias de salto de ruta escriban archivos fuera del directorio previsto. Los atacantes pueden crear archivos maliciosos con secuencias de salto de ruta como ../../ para…
AnalizadaMedia (6.7)0.46%—Openclaw5/3/202617/6/2026
Las versiones de OpenClaw anteriores a la 2026.2.14 contienen una vulnerabilidad de denegación de servicio en la función extractArchive dentro de src/infra/archive.ts que permite a los atacantes consumir recursos excesivos de CPU, memoria y disco a través de archivos ZIP y TAR de alta expansión. Los atacantes remotos…
AnalizadaMedia (6.3)0.39%—Openclaw5/3/202617/6/2026
Las versiones de OpenClaw anteriores a 2026.2.14 contienen vulnerabilidades de falsificación de petición del lado del servidor en la extensión de Feishu que permiten a los atacantes obtener URLs remotas controladas por el atacante sin protecciones SSRF a través de la función sendMediaFeishu y el procesamiento de…
AnalizadaAlta (8.3)0.52%—Openclaw5/3/202617/6/2026
Versiones de OpenClaw anteriores a 2026.2.12 con el plugin opcional de Nostr habilitado exponen puntos finales HTTP sin autenticación en /api/channels/nostr/:accountId/profile y /api/channels/nostr/:accountId/profile/import que permiten leer y modificar perfiles de Nostr sin autenticación de la pasarela. Atacantes…
AnalizadaMedia (6.3)0.56%—Openclaw5/3/202617/6/2026
Las versiones de OpenClaw 2026.1.29 anteriores a la 2026.2.1 contienen una vulnerabilidad en el plugin de Twitch (debe estar instalado y habilitado) en la que no aplica la lista de permitidos 'allowFrom' cuando 'allowedRoles' no está configurado o está vacío, lo que permite a usuarios de Twitch no autorizados activar…
AnalizadaAlta (7)0.51%—Openclaw5/3/202617/6/2026
Las versiones de OpenClaw 2026.1.29-beta.1 anteriores a la 2026.2.1 contienen una vulnerabilidad de salto de ruta en la instalación de plugins que permite que nombres de paquetes de plugins maliciosos escapen del directorio de extensiones. Los atacantes pueden crear nombres de paquetes con ámbito que contengan…
ModificadaCrítica (9.2)1.0%—Openclaw5/3/202617/6/2026
Las versiones de OpenClaw anteriores a la 2026.2.1 con la extensión de llamada de voz instalada y habilitada contienen una vulnerabilidad de omisión de autenticación en la validación de la política de lista de permitidos de entrada que acepta identificadores de llamadas vacíos y utiliza la coincidencia basada en…
ModificadaMedia (6.3)0.74%—Openclaw5/3/202617/6/2026
La versión de OpenClaw 2026.1.14-1 anterior a la 2026.2.12 contiene una vulnerabilidad de enlace de red inadecuado en el servidor de retransmisión de la extensión de Chrome (debe estar instalada y habilitada) que trata los hosts comodín como direcciones de bucle invertido, permitiendo que el servidor HTTP/WS de…
AnalizadaMedia (6.9)0.58%—Openclaw5/3/202617/6/2026
Las versiones de OpenClaw anteriores a la 2026.2.15 contienen una vulnerabilidad de denegación de servicio en la herramienta web_fetch que permite a los atacantes bloquear el proceso Gateway mediante el agotamiento de la memoria al analizar respuestas HTML sobredimensionadas o profundamente anidadas. Los atacantes…
ModificadaAlta (8.3)0.56%—Openclaw5/3/202617/6/2026
Las versiones de OpenClaw 2.0.0-beta3 anteriores a 2026.2.14 contienen una vulnerabilidad de salto de ruta en la carga del módulo de transformación de hooks que permite la ejecución arbitraria de JavaScript. El parámetro hooks.mappings[].transform.module acepta rutas absolutas y secuencias de salto, lo que permite a…