Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-32913 — Я нашёл уязвимость нулевого дня в OpenClaw — вот как всё прошло | Kitploit
Инструменты/GitHubGitHub/rickidevs/cve-2026-32913
Анализ уязвимостейВеб-безопасностьОбучение и ОбразованиеПодобранные Ресурсы
GitHubrickidevs/cve-2026-32913

CVE-2026-32913

Я нашёл уязвимость нулевого дня в OpenClaw — вот как всё прошло

Репозиторий
5 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

При просмотре исходного кода я сосредоточился на том, как OpenClaw обрабатывает HTTP-запросы — в частности, на функции fetchWithSsrFGuard(), которая отвечает за выполнение серверных fetch-вызовов.

Я заметил кое-что подозрительное.

Когда запрос следовал за междоменным редиректом (то есть сервер отправлял ответ 3xx, указывающий на другой домен), OpenClaw должен был удалять чувствительные заголовки перед пересылкой запроса на новый адрес. Он это делал — но только для узкого жёстко заданного дени-листа:

root@kitploit:~
Authorization, Proxy-Authorization, Cookie, Cookie2

В чём проблема? Этот список неполный.

Пользовательские заголовки авторизации, такие как X-Api-Key, Private-Token или любые другие заголовки в стиле bearer, которые разработчики обычно используют, — ни один из них не удалялся. Они пересылались как есть на адрес редиректа.

Это означает: если злоумышленник мог контролировать или влиять на то, куда указывает редирект, он мог получить чувствительные учётные данные, которые никогда не предназначались для него.


Почему это опасно

Представьте, что ваше приложение использует OpenClaw для вызова внутреннего API с пользовательским заголовком X-Api-Key. Вредоносный сервер отвечает редиректом на URL, контролируемый злоумышленником. OpenClaw следует за редиректом — и пересылает ваш API-ключ прямо вместе с ним.

Игра окончена. Ваши учётные данные теперь в чужих руках.

Оценка CVSS 3.1: 9.3 (Критическая)

  • Вектор атаки: Сеть
  • Сложность атаки: Низкая
  • Влияние на конфиденциальность: Высокое
  • Не требуются привилегии, не требуется взаимодействие с пользователем

Исправление

Сопровождающие заменили подход с дени-листом на разрешающий список безопасных заголовков. Вместо попытки блокировать известные плохие заголовки, новая логика пропускает через междоменные редиректы только известные безопасные заголовки — такие как согласование содержимого и валидаторы кэша. Всё остальное по умолчанию удаляется.

Это правильный подход. Безопасность на основе дени-листа хрупка; безопасность на основе разрешающего списка надёжна.

Ссылки

  • Запись CVE: CVE-2026–32913
  • Уведомление GitHub: GHSA-6mgf-v5j7-45cr
  • Коммит с исправлением: 46715371b0612a6f9114dffd1466941ac476cef5
  • Затронутые версии: <= 2026.3.2
  • Исправленная версия: >= 2026.3.7

Если вы используете OpenClaw

Немедленно обновитесь до >= 2026.3.7.

Если вы используете пользовательские заголовки авторизации (например, X-Api-Key или Private-Token) и работали на более старой версии, считайте эти учётные данные потенциально скомпрометированными и замените их.

Скачать инструмент