CVE-2026-32905 | OpenClaw < 2026.5.4 - Unauthorized Device-Pairing Bootstrap Code Issuance via Chat Command

OpenClaw before 2026.5.4 contains an authorization bypass vulnerability in the bundled device-pair plugin that allows non-owner authorized chat senders to issue device-pairing bootstrap codes without proper scope validation. Attackers with chat command access can create setup codes to enroll devices with operator/node capabilities, granting persistent credentials until manual removal.

公开: 2026-05-29 最后更新: 2026-06-01 分配方: [email protected] 来源: [email protected]

结论预警: CVE-2026-32905 综合评估为低风险(38.9/100):CVSS 技术影响为高级,利用概率偏低(EPSS 0.04%) 强制指令: 持续跟踪利用情报与 EPSS 变化,并适时复评优先级。

风险随态势动态变化;本站持续评估并同步更新本页展示内容。

CVE-2026-32905 的 EPSS(利用预测评分)

EPSS 日更估计相对被利用可能性;百分位表示该 CVE 在已评分漏洞中的相对排名(越高表示相对更严重)。

# 日期 旧 EPSS 分数 新 EPSS 分数 变化(新 − 旧)
1 2026-05-30 0.04%

完整 EPSS 历史 (共 1 条)

CVE-2026-32905 的 CVSS 指标

该 CVE 的 CVSS 指标。

底座分 版本 严重度 向量 可利用性 影响 分数来源
8.7 4.0 HIGH
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X 点击展开
攻击向量 (AV:N)
经互联网或企业可路由网段即可远程触达,攻击者不必出现在设备旁。
攻击复杂度 (AC:L)
步骤短、路径清晰,复现成本低。
攻击要求 (AT:N)
除网络可达外,不必额外凑齐罕见基础设施或数据形态。
权限要求 (PR:L)
一般用户权限足够,不必管理员/root。
用户交互 (UI:N)
无需受害者点击、放行宏或安装软件,攻击链可自动走完。
受影响系统的机密性影响 (VC:H)
面向批量窃取、长期潜伏或横向搬运机密数据,在实战上成立。
受影响系统的完整性影响 (VI:H)
可篡改审计链、植入后门或大面积伪造业务数据,动摇信任根基。
受影响系统的可用性影响 (VA:L)
可能出现明显延迟、间歇故障或局部功能不可用,但可用运维手段缓解。
后续系统的机密性影响 (SC:N)
经脆弱点波及下游后,几乎读不走有价值的机密数据。
后续系统的完整性影响 (SI:N)
下游记录与业务规则几乎不被撼动。
后续系统的可用性影响 (SA:N)
下游不至于被拖到长时间瘫痪。
利用成熟度(Threat) (E:X)
未给出威胁情报时,按“最坏侧”(等同已遭利用)计分。
机密性安全需求(环境) (CR:X)
未指定时视为信息不足,评分按高要求(保守)处理。
完整性安全需求(环境) (IR:X)
未指定时视为信息不足,评分按高要求(保守)处理。
可用性安全需求(环境) (AR:X)
未指定时视为信息不足,评分按高要求(保守)处理。
修改后的攻击向量 (MAV:X)
环境未覆盖时,沿用基准 AV。
修改后的攻击复杂度 (MAC:X)
环境未覆盖时,沿用基准 AC。
修改后的攻击要求 (MAT:X)
环境未覆盖时,沿用基准 AT。
修改后的权限要求 (MPR:X)
环境未覆盖时,沿用基准 PR。
修改后的用户交互 (MUI:X)
环境未覆盖时,沿用基准 UI。
修改后的受影响系统机密性影响 (MVC:X)
环境未覆盖时,沿用基准 VC。
修改后的受影响系统完整性影响 (MVI:X)
环境未覆盖时,沿用基准 VI。
修改后的受影响系统可用性影响 (MVA:X)
环境未覆盖时,沿用基准 VA。
修改后的后续系统机密性影响 (MSC:X)
环境未覆盖时,沿用基准 SC。
修改后的后续系统完整性影响 (MSI:X)
环境未覆盖时,沿用基准 SI。
修改后的后续系统可用性影响 (MSA:X)
环境未覆盖时,沿用基准 SA。
安全性(补充,不改变数值分) (S:X)
未评估人的安全后果。
可自动化(补充,不改变数值分) (AU:X)
未评估自动化程度。
恢复(补充,不改变数值分) (R:X)
未评估恢复路径。
价值密度(补充,不改变数值分) (V:X)
未评估单事件掌握资产规模。
漏洞响应工作量(补充,不改变数值分) (RE:X)
未评估修复成本。
提供方紧急度(补充,不改变数值分) (U:X)
未给出厂商色标。
[email protected]
8.3 3.1 HIGH
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L 点击展开
攻击向量 (AV:N)
经互联网或企业内可路由网段即可从远端触达,攻击者不必出现在设备旁。
攻击复杂度 (AC:L)
前置条件清晰,成功路径稳定,不依赖罕见竞态或苛刻环境。
权限要求 (PR:L)
一般用户权限即可,不必是管理员或 root。
用户交互 (UI:N)
无需受害者点击链接、放行宏或安装软件,攻击链可自动走完。
作用域 (S:U)
破坏局限在脆弱组件原本的安全权限与信任域之内。
机密性影响 (C:H)
批量读取、导出或长期潜伏窃取机密数据,在实战上成立。
完整性影响 (I:H)
可篡改审计日志、植入后门或大面积伪造业务数据,动摇信任根基。
可用性影响 (A:L)
出现明显延迟、间歇性故障或局部功能不可用,但可用运维手段缓解。
2.8 5.5 [email protected]

CVE-2026-32905 的弱点枚举

CVE-2026-32905 的 GitHub 安全公告

GHSA-jj27-4rc8-m6mm · 严重度: high — OpenClaw before 2026.5.4 contains an authorization bypass vulnerability in the bundled device...

CVE-2026-32905 的影响软件 / 配置

厂商 产品 版本 原始 CPE
openclaw openclaw < 2026.5.4 cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*

CVE-2026-32905 的参考链接

cvelogic Threat Intelligence