Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenClaw (CVE-2026-27004)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/02/2026
Última modificación:
20/02/2026

Descripción

OpenClaw es un asistente personal de IA. Antes de la versión 2026.2.15, en algunas implementaciones de agente compartido, las herramientas de sesión de OpenClaw ('sessions_list', 'sessions_history', 'sessions_send') permitían una segmentación de sesión más amplia de lo que algunos operadores pretendían. Esto es principalmente un problema de configuración/alcance de visibilidad en entornos multiusuario donde los pares no son igualmente confiables. En modo webhook de Telegram, el inicio del monitor tampoco recurría al 'webhookSecret' por cuenta cuando solo se configuraba el secreto a nivel de cuenta. En entornos de agente compartido, multiusuario y menos confiables: el acceso a las herramientas de sesión podría exponer el contenido de la transcripción a través de sesiones de pares. En entornos de agente único o confiables, el impacto práctico es limitado. En modo webhook de Telegram, la conexión del secreto a nivel de cuenta podría pasarse por alto a menos que se proporcionara una anulación explícita del secreto del webhook del monitor. La versión 2026.2.15 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:* 2026.2.15 (excluyendo)