OpenClawにおけるスプーフィングによる認証回避に関する脆弱性
| Title |
OpenClawにおけるスプーフィングによる認証回避に関する脆弱性
|
| Summary |
OpenClawの2026年5月7日以前のバージョンには、MatrixのallowFrom機能に特権昇格の脆弱性が存在します。この脆弱性により、認証されたアカウントが可変の表示名メタデータを通じてポリシーエントリと一致させることが可能になります。表示名を変更する能力を持つ攻撃者は、別のMatrixアイデンティティに意図されたエージェントアクセスを受け取り、オペレーターの構成によっては不正な権限を獲得する可能性があります。
|
| Possible impacts |
・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 |
| Solution |
ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date |
June 11, 2026, midnight |
| Registration Date |
June 15, 2026, 11:14 a.m. |
| Last Update |
June 15, 2026, 11:14 a.m. |
|
CVSS3.0 : 重要
|
| Score |
8.8
|
| Vector |
CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Affected System
| OpenClaw |
|
OpenClaw 2026.5.7 未満
|
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
| No |
Changed Details |
Date of change |
| 1 |
[2026年06月15日] 掲載 |
June 15, 2026, 11:14 a.m. |
NVD Vulnerability Information
CVE-2026-53811
| Summary |
OpenClaw before 2026.5.7 contains a privilege escalation vulnerability in the Matrix allowFrom feature that allows authenticated accounts to match policy entries through mutable display name metadata. Attackers with the ability to change display names can receive agent access intended for another Matrix identity, potentially gaining unauthorized permissions depending on operator configuration.
|
| Publication Date |
June 12, 2026, 6:16 a.m. |
| Registration Date |
June 13, 2026, 4:15 a.m. |
| Last Update |
June 13, 2026, 12:58 a.m. |
Related information, measures and tools
Common Vulnerabilities List