CVE-2026-41303
OpenClaw < 2026.3.28 - Discord टेक्स्ट अनुमोदन कमांड में प्राधिकरण बायपास
- प्रकाशित
- 20 अप्रैल 2026
- अद्यतन
- 21 अप्रैल 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 34.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenClaw 2026.3.28 से पहले के संस्करण में Discord टेक्स्ट अनुमोदन कमांड में एक प्राधिकरण बायपास भेद्यता मौजूद है, जो गैर-अनुमोदकों को लंबित exec अनुमोदनों को हल करने की अनुमति देती है। हमलावर Discord टेक्स्ट कमांड भेजकर channels.discord.execApprovals.approvers allowlist को बायपास कर सकते हैं और लंबित होस्ट निष्पादन अनुरोधों को अनुमोदित कर सकते हैं।
स्रोत
1# CVE-2026-41303 के लिए तकनीकी दस्तावेज़ीकरण और प्रूफ-ऑफ-कॉन्सेप्ट OpenClaw Discord बॉट में प्राधिकरण बाईपास (authorization bypass) हेतु तकनीकी दस्तावेज़ीकरण और प्रूफ-ऑफ-कॉन्सेप्ट, जिसमें शोषण पद्धति, शमन चरण, और रक्षात्मक अनुशंसाएँ शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।