← Back
CVE-2026-53843
high
CVSS 8.8
OpenClaw: Pairing-scoped device session could restore revoked node token authority
Summary
OpenClaw: Pairing-scoped device session could restore revoked node token authority
AI summary openai / gpt-4o
OpenClawの2026.5.26より前のバージョンには、承認バイパスの脆弱性があります。この問題により、攻撃者がペアリングされたデバイスを用いて、ノードトークン権限を再取得することが可能です。この脆弱性は、トークンの失効後でもWebSocketノードへのアクセスを許すため、セキュリティ制御を弱体化させます。
❓ What is the problem
OpenClawの特定のバージョンにおける承認バイパスの脆弱性
📍 Affected scope
OpenClawバージョン2026.5.26以前
🔥 Severity
ペアリングされたデバイスを悪用してノードトークンアクセスを再取得可能で、セキュリティ制御が弱体化される。
🔧 How to fix
OpenClawをバージョン2026.5.26以降にアップデートする。
🛡️ Workaround
明示的なパッチがリリースされるまで、セッション制御を強化し、ペアリングスコープのデバイスセッションを再確認する。
🔍 Detection
影響を受けているバージョン(2026.5.26以前)を使用しているか確認する。
Affected packages
npm
openclaw
[{"type":"SEMVER","events":[{"introduced":"0"},{"fixed":"2026.5.26"}]}]
References
- advisory https://nvd.nist.gov/vuln/detail/CVE-2026-53843
- package https://github.com/openclaw/openclaw
- web https://github.com/openclaw/openclaw/security/advisories/GHSA-q99w-vh6v-q3v7
- web https://www.vulncheck.com/advisories/openclaw-node-token-revocation-bypass-via-pairing-scoped-device-session
- web https://github.com/advisories/GHSA-wrmq-9fc4-gwwj
- web https://github.com/advisories/GHSA-q99w-vh6v-q3v7