Vulnerabilidad en OpenClaw (CVE-2026-28448)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-285
Autorización incorrecta
Fecha de publicación:
05/03/2026
Última modificación:
09/03/2026
Descripción
Las versiones de OpenClaw 2026.1.29 anteriores a la 2026.2.1 contienen una vulnerabilidad en el plugin de Twitch (debe estar instalado y habilitado) en la que no aplica la lista de permitidos 'allowFrom' cuando 'allowedRoles' no está configurado o está vacío, lo que permite a usuarios de Twitch no autorizados activar el envío de agentes. Atacantes remotos pueden mencionar al bot en el chat de Twitch para eludir el control de acceso e invocar el pipeline de agentes, lo que podría causar acciones no deseadas o agotamiento de recursos.
Impacto
Puntuación base 4.0
6.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA



