概要
OpenClaw の 2026.3.28 より 前 の バージョン に 権限昇格 の 脆弱性 が 存在 します。/pair approve コマンドパス で 呼び出し元 の スコープ が コア 承認チェック に 転送 されない ため、ペアリング 権限 のみ を 持つ ユーザー が admin 権限 を 含む 広範 な スコープ を 要求 する 保留中 の デバイスリクエスト を 承認 できます。CVSS 9.9 は 本日 最高 の スコア です。
CVSS ベクトル
| 項目 | 値 |
|---|---|
| 攻撃元区分 | ネットワーク |
| 攻撃条件の複雑さ | 低 |
| 必要な特権レベル | 低 |
| ユーザー関与 | 不要 |
| CWE | CWE-863(認可不備) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| OpenClaw | openclaw | < 2026.3.28 |
対象 ファイル: extensions/device-pair/index.ts、src/infra/device-pairing.ts
修正バージョンと回避策
- 修正バージョン: 2026.3.28 以降
- 修正コミット
関連リンク
データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
