Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenClaw (CVE-2026-28479)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-327 Uso de algoritmo criptográfico vulnerable o inseguro
Fecha de publicación:
05/03/2026
Última modificación:
17/03/2026

Descripción

Versiones de OpenClaw anteriores a 2026.2.15 utilizan SHA-1 para aplicar hash a las claves de caché de identificadores de sandbox para configuraciones de sandbox de Docker y de navegador, lo cual está obsoleto y es vulnerable a ataques de colisión. Un atacante puede explotar las colisiones de SHA-1 para causar envenenamiento de caché, permitiendo que una configuración de sandbox sea malinterpretada como otra y habilitando la reutilización insegura del estado del sandbox.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openclaw:openclaw:*:-:*:*:*:node.js:*:* 2026.2.15 (excluyendo)