Vulnerabilidad en OpenClaw (CVE-2026-27004)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/02/2026
Última modificación:
20/02/2026
Descripción
OpenClaw es un asistente personal de IA. Antes de la versión 2026.2.15, en algunas implementaciones de agente compartido, las herramientas de sesión de OpenClaw ('sessions_list', 'sessions_history', 'sessions_send') permitían una segmentación de sesión más amplia de lo que algunos operadores pretendían. Esto es principalmente un problema de configuración/alcance de visibilidad en entornos multiusuario donde los pares no son igualmente confiables. En modo webhook de Telegram, el inicio del monitor tampoco recurría al 'webhookSecret' por cuenta cuando solo se configuraba el secreto a nivel de cuenta. En entornos de agente compartido, multiusuario y menos confiables: el acceso a las herramientas de sesión podría exponer el contenido de la transcripción a través de sesiones de pares. En entornos de agente único o confiables, el impacto práctico es limitado. En modo webhook de Telegram, la conexión del secreto a nivel de cuenta podría pasarse por alto a menos que se proporcionara una anulación explícita del secreto del webhook del monitor. La versión 2026.2.15 corrige el problema.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:* | 2026.2.15 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



