2026.3.31 이전의 OpenClaw에는 인증되지 않은 플러그인 인증 HTTP 경로가 운영자 런타임 쓰기 범위를 수신하는 인증 우회 취약점이 포함되어 있습니다. 공격자는 인증 없이 이러한 경로에 액세스하여 승인된 운영자를 위한 권한 있는 런타임 작업을 수행할 수 있습니다.
2026.3.31 이전의 OpenClaw에는 인증되지 않은 플러그인 인증 HTTP 경로가 운영자 런타임 쓰기 범위를 수신하는 인증 우회 취약점이 포함되어 있습니다. 공격자는 인증 없이 이러한 경로에 액세스하여 승인된 운영자를 위한 권한 있는 런타임 작업을 수행할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 88.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 88.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| OSV3rd | 3.1 | 8.2 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N | 2026. 05. 06. |
| NVDNIST | 4.0 | 8.8 |
| CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| 2026. 05. 03. |
| NVDNIST | 3.1 | 8.2 | HIGH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N | 2026. 05. 03. |