Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-32913 — J’ai trouvé une vulnérabilité zero-day dans OpenClaw — voici comment ça s’est passé | Kitploit
Outils/GitHubGitHub/rickidevs/cve-2026-32913
Analyse des VulnérabilitésSécurité WebApprentissage et ÉducationRessources Organisées
GitHubrickidevs/cve-2026-32913

CVE-2026-32913

J’ai trouvé une vulnérabilité zero-day dans OpenClaw — voici comment ça s’est passé

Voir le dépôt
il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

En examinant le code source, je me suis concentré sur la façon dont OpenClaw gère les requêtes HTTP — plus précisément la fonction fetchWithSsrFGuard(), responsable des appels fetch côté serveur.

J'ai remarqué quelque chose d'anormal.

Lorsqu'une requête suivait une redirection inter-origines (c'est-à-dire que le serveur envoyait une réponse 3xx pointant vers un domaine différent), OpenClaw était censé supprimer les en-têtes sensibles avant de transmettre la requête à la nouvelle destination. Il le faisait — mais uniquement pour une liste noire codée en dur et restreinte :

root@kitploit:~
Authorization, Proxy-Authorization, Cookie, Cookie2

Le problème ? Cette liste est incomplète.

Les en-têtes d'autorisation personnalisés comme X-Api-Key, Private-Token, ou tout autre en-tête de type bearer couramment utilisé par les développeurs — aucun d'entre eux n'était supprimé. Ils étaient transmis tels quels à la destination de redirection.

Cela signifie que : si un attaquant pouvait contrôler ou influencer la destination d'une redirection, il pouvait recevoir des identifiants sensibles qui ne lui étaient jamais destinés.


Pourquoi C'est Dangereux

Imaginez que votre application utilise OpenClaw pour appeler une API interne avec un en-tête X-Api-Key personnalisé. Un serveur malveillant répond par une redirection vers une URL contrôlée par l'attaquant. OpenClaw suit la redirection — et transmet votre clé API avec elle.

Fin de la partie. Vos identifiants sont désormais entre les mains de quelqu'un d'autre.

Score CVSS 3.1 : 9,3 (Critique)

  • Vecteur d'attaque : Réseau
  • Complexité d'attaque : Faible
  • Impact sur la confidentialité : Élevé
  • Aucun privilège requis, aucune interaction utilisateur nécessaire

Le Correctif

Les mainteneurs ont remplacé l'approche par liste noire par une liste blanche d'en-têtes sûrs. Au lieu d'essayer de bloquer les en-têtes connus comme dangereux, la nouvelle logique n'autorise que les en-têtes connus comme sûrs lors des redirections inter-origines — comme la négociation de contenu et les validateurs de cache. Tout le reste est supprimé par défaut.

C'est la bonne approche. La sécurité basée sur une liste noire est fragile ; la sécurité basée sur une liste blanche est robuste.

Références

  • Enregistrement CVE : CVE-2026–32913
  • Avis GitHub : GHSA-6mgf-v5j7-45cr
  • Commit de correctif : 46715371b0612a6f9114dffd1466941ac476cef5
  • Versions concernées : <= 2026.3.2
  • Version corrigée : >= 2026.3.7

Si Vous Utilisez OpenClaw

Mettez à jour immédiatement vers >= 2026.3.7.

Si vous utilisez des en-têtes d'autorisation personnalisés (comme X-Api-Key ou Private-Token) et que vous étiez sur une version antérieure, considérez ces identifiants comme potentiellement compromis et faites-les pivoter.

Télécharger l’outil