つみかさね

CVE-2026-32975

Critical(9.8)

CVE-2026-32975 — OpenClaw Zalo許可リスト認可不備

公開日: 2026-03-30データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
OpenClawOpenClaw< 2026.3.12
CVEOpenClaw認可不備

概要

OpenClaw の Zalo ユーザー 許可リスト モード に おいて、安定 した グループ 識別子 の 代わり に 変更 可能 な グループ 表示名 で 照合 する 脆弱性 が 存在 します。攻撃者 は グループ の 表示名 を 許可 リスト に 登録 された 名前 に 変更 する こと で、認可 制御 を バイパス し エージェント に 不正 な コマンド を 送信 できます。

CVSS ベクトル

項目
CVSS スコア9.8(Critical)
攻撃 元 区分ネットワーク
攻撃 条件 の 複雑 さ
必要 な 特権 レベル不要
ユーザー 関与不要
CWECWE-807(信頼 できない 入力 へ の 依存)

影響 を 受ける ソフトウェア

製品影響 バージョン修正 バージョン
OpenClaw< 2026.3.122026.3.12

修正 バージョン と 回避策

  • 修正 バージョン: 2026.3.12
  • アップデート まで の 間 は、Zalo 許可リスト の 使用 を 停止 し、別 の 認証 方式 を 利用 する こと を 推奨

関連 リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。