CVE-2026-53839: fallo de gravedad media en OpenClaw
OpenClaw < 2026.5.7 - Hostname Prefix Matching Bypass in Trusted Retry Endpoint Validation
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
OpenClaw anterior a la versión 2026.5.7 tiene un fallo en la validación de nombres de servidor, aceptando cualquier nombre que comience con un servidor de confianza en lugar de requerir coincidencia exacta, permitiendo a atacantes engañar al sistema para enviar credenciales a servidores falsos.
La vulnerabilidad resulta de validación incompleta de hostname en verificaciones de endpoints de retry (CWE-1023), donde se usa coincidencia de prefijo en lugar de comparación exacta de cadena. Un atacante puede crear un hostname malicioso con prefijo confiable para interceptar material de autenticación enviado durante operaciones de retry.
En el mismo producto, de las más peligrosas a las menos.