Vulnerabilidad en OpenClaw (CVE-2026-32922)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/03/2026
Última modificación:
31/03/2026
Descripción
OpenClaw anterior a 2026.3.11 contiene una vulnerabilidad de escalada de privilegios en device.token.rotate que permite a los llamadores con alcance operator.pairing acuñar tokens con alcances más amplios al no restringir los alcances recién acuñados al conjunto de alcances actual del llamador. Los atacantes pueden obtener tokens operator.admin para dispositivos emparejados y lograr ejecución remota de código en nodos conectados a través de system.run u obtener acceso no autorizado de gateway-admin.
Impacto
Puntuación base 4.0
9.40
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.90
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:* | 2026.3.11 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



