Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

フィードお問い合わせプライバシー© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-32913 — OpenClaw にゼロデイ脆弱性を発見した — その経緯はこうだ | Kitploit
ツール/GitHubGitHub/rickidevs/cve-2026-32913
脆弱性分析ウェブセキュリティ学習と教育厳選リソース
GitHubrickidevs/cve-2026-32913

CVE-2026-32913

OpenClaw にゼロデイ脆弱性を発見した — その経緯はこうだ

リポジトリを見る
96ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

ソースコードをレビューする際、私はOpenClawがHTTPリクエストをどのように処理するかに注目しました。具体的には、サーバーサイドのフェッチ呼び出しを担当するfetchWithSsrFGuard()関数です。

何かおかしな点に気づきました。

リクエストがクロスオリジンリダイレクト(サーバーが別のドメインを指す3xxレスポンスを送信する場合)に従ったとき、OpenClawは新しい宛先にリクエストを転送する前に機密ヘッダーを除去するはずでした。実際には除去されていましたが、ハードコードされた狭い拒否リストに対してのみでした:

Authorization, Proxy-Authorization, Cookie, Cookie2

問題は? そのリストは不完全です。

X-Api-Key、Private-Token、または開発者が一般的に使用するその他のベアラースタイルのヘッダーなどのカスタム認証ヘッダーは、どれも除去されませんでした。それらはリダイレクト先にそのまま転送されました。

つまり、攻撃者がリダイレクトの宛先を制御または操作できる場合、本来渡されるべきではなかった機密の認証情報を受け取る可能性があります。


これが危険な理由

アプリケーションがOpenClawを使用して、カスタムのX-Api-Keyヘッダーで内部APIを呼び出すと想像してください。悪意のあるサーバーが攻撃者が制御するURLへのリダイレクトで応答します。OpenClawはリダイレクトに従い、APIキーもそのまま転送します。

ゲームオーバーです。あなたの認証情報は他人の手に渡ってしまいます。

CVSS 3.1スコア: 9.3(クリティカル)

  • 攻撃ベクトル: ネットワーク
  • 攻撃の複雑さ: 低
  • 機密性への影響: 高
  • 特権は不要、ユーザー操作も不要

修正内容

メンテナーは拒否リスト方式を安全なヘッダーの許可リストに置き換えました。既知の悪質なヘッダーをブロックしようとする代わりに、新しいロジックはクロスオリジンリダイレクト時に既知の安全なヘッダー(コンテンツネゴシエーションやキャッシュバリデーターなど)のみを通過させます。それ以外はすべてデフォルトで除去されます。

これは正しいアプローチです。拒否リストベースのセキュリティは脆弱であり、許可リストベースのセキュリティは堅牢です。

参考情報

  • CVEレコード: CVE-2026–32913
  • GitHubアドバイザリ: GHSA-6mgf-v5j7-45cr
  • 修正コミット: 46715371b0612a6f9114dffd1466941ac476cef5
  • 影響を受けるバージョン: <= 2026.3.2
  • パッチ適用済みバージョン: >= 2026.3.7

OpenClawを使用している場合

直ちに>= 2026.3.7へ更新してください。

カスタム認証ヘッダー(X-Api-KeyやPrivate-Tokenなど)を使用していて、古いバージョンを使用していた場合は、それらの認証情報が侵害された可能性があるものとして扱い、ローテーションしてください。

ツールをダウンロード