製品・ソフトウェアに関する情報
OpenClawにおける不正な認証に関する脆弱性
Title OpenClawにおける不正な認証に関する脆弱性
Summary

OpenClawの2026年4月25日以前のバージョンには、埋め込みランナーポリシーにおけるポリシーバイパスの脆弱性が含まれており、プロバイダーのエイリアスを使用したリクエストが正規のプロバイダーIDではなくエイリアスと比較される問題が存在します。攻撃者はこの混乱を悪用して、影響を受ける機能が有効になっている場合に、意図されたプロバイダーポリシーの制限外でバンドルされたツールへのアクセスを選択できます。

Possible impacts ・当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 ・当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 
Solution

ベンダ情報を参照して適切な対策を実施してください。

Publication Date June 11, 2026, midnight
Registration Date June 15, 2026, 11:14 a.m.
Last Update June 15, 2026, 11:14 a.m.
CVSS3.0 : 低
Score 3.8
Vector CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:L/A:N
Affected System
OpenClaw
OpenClaw 2026.4.25 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
1 [2026年06月15日]
  掲載
June 15, 2026, 11:14 a.m.

NVD Vulnerability Information
CVE-2026-53809
Summary

OpenClaw before 2026.4.25 contains a policy bypass vulnerability in embedded runner policy that allows requests using provider aliases to compare against aliases instead of canonical provider identities. Attackers can exploit this confusion to select bundled tool access outside intended provider policy restrictions when the affected feature is enabled.

Publication Date June 12, 2026, 6:16 a.m.
Registration Date June 13, 2026, 4:15 a.m.
Last Update June 13, 2026, 12:58 a.m.
Related information, measures and tools
Common Vulnerabilities List