Vulnerabilidad en OpenClaw (CVE-2026-27007)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/02/2026
Última modificación:
20/02/2026
Descripción
OpenClaw es un asistente personal de IA. Antes de la versión 2026.2.15, 'normalizeForHash' en 'src/agents/sandbox/config-hash.ts' ordenaba recursivamente los arrays que contenían solo valores primitivos. Esto hacía que los arrays de configuración de la sandbox sensibles al orden se hashificaran al mismo valor incluso cuando el orden cambiaba. En los flujos de la sandbox de OpenClaw, este hash se utiliza para decidir si los contenedores de la sandbox existentes deben recrearse. Como resultado, los cambios de configuración solo de orden (por ejemplo, el orden de los arrays 'dns' y 'binds' de Docker) podían tratarse como sin cambios y los contenedores obsoletos podían reutilizarse. Esto es un problema de integridad de la configuración que afecta el comportamiento de recreación de la sandbox. A partir de la versión 2026.2.15, el orden de los arrays se conserva durante la normalización del hash; solo el orden de las claves de los objetos permanece normalizado para un hashing determinista.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:* | 2026.2.15 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



