Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenClaw (CVE-2026-27003)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
20/02/2026
Última modificación:
20/02/2026

Descripción

OpenClaw es un asistente personal de IA. Los tokens de bot de Telegram pueden aparecer en mensajes de error y rastreos de pila (por ejemplo, cuando las URL de solicitud incluyen 'https://api.telegram.org/bot/...'). Antes de la versión 2026.2.15, OpenClaw registraba estas cadenas sin censura, lo que podría filtrar el token del bot en registros, informes de fallos, salida de CI o paquetes de soporte. La divulgación de un token de bot de Telegram permite a un atacante suplantar la identidad del bot y tomar el control del acceso a la API del Bot. Los usuarios deben actualizar a la versión 2026.2.15 para obtener una solución y rotar el token del bot de Telegram si pudo haber sido expuesto.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:* 2026.2.15 (excluyendo)