Vulnerabilidad en openclaw (CVE-2026-27576)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
21/02/2026
Última modificación:
23/02/2026
Descripción
OpenClaw es un asistente de IA personal. En las versiones 2026.2.17 e inferiores, el puente ACP acepta bloques de texto de prompt muy grandes y puede ensamblar cargas útiles de prompt sobredimensionadas antes de reenviarlas a chat.send. Debido a que ACP se ejecuta sobre stdio local, esto afecta principalmente a los clientes ACP locales (por ejemplo, integraciones de IDE) que envían entradas inusualmente grandes. Este problema ha sido solucionado en la versión 2026.2.19.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
4.00
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:* | 2026.2.17 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/openclaw/openclaw/commit/63e39d7f57ac4ad4a5e38d17e7394ae7c4dd0b9c
- https://github.com/openclaw/openclaw/commit/8ae2d5110f6ceadef73822aa3db194fb60d2ba68
- https://github.com/openclaw/openclaw/commit/ebcf19746f5c500a41817e03abecadea8655654a
- https://github.com/openclaw/openclaw/releases/tag/v2026.2.19
- https://github.com/openclaw/openclaw/security/advisories/GHSA-cxpw-2g23-2vgw



