Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

682 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.5)0.29%—Openclaw19/2/202617/6/2026
OpenClaw es un asistente personal de IA. En las versiones 2026.1.30 e inferiores, si channels.telegram.webhookSecret no está configurado cuando se encuentra en modo webhook de Telegram, OpenClaw puede aceptar solicitudes HTTP de webhook sin verificar el encabezado del token secreto de Telegram. En implementaciones…
AnalizadaBaja (3.7)0.21%—Openclaw19/2/202617/6/2026
OpenClaw (anteriormente Clawdbot) es un asistente de IA personal que los usuarios ejecutan en sus propios dispositivos. En las versiones 2026.2.2 e inferiores, cuando la integración de Slack está habilitada, los metadatos del canal (tema/descripción) pueden incorporarse al prompt del sistema del modelo. La inyección…
AnalizadaAlta (8.4)0.98%—Openclaw6/2/202617/6/2026
OpenClaw es un asistente personal de IA. Antes de la versión 2026.1.20, un cliente local no autenticado podía usar la API WebSocket de Gateway para escribir la configuración a través de config.apply y establecer valores inseguros de cliPath que luego se usaban para el descubrimiento de comandos, lo que permitía la…
AnalizadaMedia (6.5)0.93%—Openclaw4/2/202617/6/2026
OpenClaw es un asistente de IA personal. Antes de la versión 2026.1.30, la función isValidMedia() en src/media/parse.ts permite rutas de archivo arbitrarias, incluyendo rutas absolutas, rutas de directorio de inicio y secuencias de salto de directorio. Un agente puede leer cualquier archivo en el sistema al generar…
AnalizadaAlta (7.5)1.1%—Openclaw4/2/202617/6/2026
OpenClaw es un asistente personal de IA. Antes de la versión 2026.1.29, existe una vulnerabilidad de inyección de comandos del sistema operativo a través de la Ruta Raíz del Proyecto en sshNodeCommand. La función sshNodeCommand construía un script de shell sin escapar correctamente la ruta del proyecto proporcionada…
AnalizadaAlta (8.8)5.3%—Openclaw2/2/202617/6/2026
OpenClaw (anteriormente Clawdbot) es un asistente de IA personal que ejecutas en tus propios dispositivos. Antes de 2026.1.29, existía una vulnerabilidad de inyección de comandos en el mecanismo de ejecución de sandbox de Docker de OpenClaw debido a un manejo inseguro de la variable de entorno PATH al construir…
AnalizadaAlta (8.8)24%💥 PoCOpenclaw1/2/202617/6/2026
OpenClaw (también conocido como clawdbot o Moltbot) antes de 2026.1.29 obtiene un valor gatewayUrl de una cadena de consulta y automáticamente establece una conexión WebSocket sin solicitarlo, enviando un valor de token.