Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenClaw (CVE-2026-29606)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
05/03/2026
Última modificación:
11/03/2026

Descripción

Versiones de OpenClaw anteriores a 2026.2.14 contienen un bypass de verificación de firma de webhook en la extensión de llamadas de voz que permite solicitudes no autenticadas cuando la opción tunnel.allowNgrokFreeTierLoopbackBypass está explícitamente habilitada. Un atacante externo puede enviar solicitudes falsificadas al endpoint de webhook accesible públicamente sin un encabezado X-Twilio-Signature válido, lo que resulta en un manejo no autorizado de eventos de webhook y posibles ataques de inundación de solicitudes.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:* 2026.2.14 (excluyendo)