| タイトル | OpenClawにおけるスプーフィングによる認証回避に関する脆弱性 |
|---|---|
| 概要 | OpenClawの2026年5月7日以前のバージョンには、MatrixのallowFrom機能に特権昇格の脆弱性が存在します。この脆弱性により、認証されたアカウントが可変の表示名メタデータを通じてポリシーエントリと一致させることが可能になります。表示名を変更する能力を持つ攻撃者は、別のMatrixアイデンティティに意図されたエージェントアクセスを受け取り、オペレーターの構成によっては不正な権限を獲得する可能性があります。 |
| 想定される影響 | ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 |
| 対策 | ベンダ情報を参照して適切な対策を実施してください。 |
| 公表日 | 2026年6月11日0:00 |
| 登録日 | 2026年6月15日11:14 |
| 最終更新日 | 2026年6月15日11:14 |
| CVSS3.0 : 重要 | |
| スコア | 8.8 |
|---|---|
| ベクター | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| OpenClaw |
| OpenClaw 2026.5.7 未満 |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2026年06月15日] 掲載 |
2026年6月15日11:14 |
| 概要 | OpenClaw before 2026.5.7 contains a privilege escalation vulnerability in the Matrix allowFrom feature that allows authenticated accounts to match policy entries through mutable display name metadata. Attackers with the ability to change display names can receive agent access intended for another Matrix identity, potentially gaining unauthorized permissions depending on operator configuration. |
|---|---|
| 公表日 | 2026年6月12日6:16 |
| 登録日 | 2026年6月13日4:15 |
| 最終更新日 | 2026年6月13日0:58 |