Vulnerabilidad en OpenClaw (CVE-2026-28481)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/03/2026
Última modificación:
17/03/2026
Descripción
Las versiones 2026.1.30 y anteriores de OpenClaw contienen una vulnerabilidad de revelación de información, parcheada en 2026.2.1, en el descargador de archivos adjuntos de MS Teams (la extensión opcional debe estar habilitada) que filtra tokens portador a dominios de sufijo en la lista de permitidos. Al reintentar descargas después de recibir respuestas 401 o 403, la aplicación envía tokens portador de autorización a hosts no confiables que coinciden con la lista de permitidos permisiva basada en sufijos, lo que permite el robo de tokens.
Impacto
Puntuación base 4.0
5.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:* | 2026.1.30 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



