Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenClaw (CVE-2026-32048)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/03/2026
Última modificación:
24/03/2026

Descripción

Las versiones de OpenClaw anteriores a 2026.3.1 fallan en aplicar la herencia de sandbox durante las operaciones de sessions_spawn entre agentes, permitiendo que las sesiones en sandbox creen procesos hijo bajo agentes sin sandbox. Un atacante con una sesión en sandbox puede explotar esto para generar entornos de ejecución hijo con sandbox.mode configurado en off, eludiendo las restricciones de confinamiento del entorno de ejecución.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:* 2026.3.1 (excluyendo)