Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenClaw (CVE-2026-53827)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
12/06/2026
Última modificación:
23/07/2026

Descripción

OpenClaw antes de 2026.5.2 contiene una vulnerabilidad de exposición de credenciales en el reenvío de message.action que permite que los metadatos controlados por el modelo reenvíen cargas útiles de acción con credenciales de Gateway a URLs de loopback suministradas por el atacante. Los atacantes remotos pueden interceptar tokens de Gateway y cargas útiles de acción al proporcionar objetivos de loopback maliciosos a través de metadatos de acción controlados por el modelo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:* 2026.5.2 (excluyendo)