Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenClaw (CVE-2026-28481)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/03/2026
Última modificación:
17/03/2026

Descripción

Las versiones 2026.1.30 y anteriores de OpenClaw contienen una vulnerabilidad de revelación de información, parcheada en 2026.2.1, en el descargador de archivos adjuntos de MS Teams (la extensión opcional debe estar habilitada) que filtra tokens portador a dominios de sufijo en la lista de permitidos. Al reintentar descargas después de recibir respuestas 401 o 403, la aplicación envía tokens portador de autorización a hosts no confiables que coinciden con la lista de permitidos permisiva basada en sufijos, lo que permite el robo de tokens.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:* 2026.1.30 (incluyendo)