タグ
#authentication-bypass
CVE-2026-44109:OpenClaw Feishuの認証バイパスからRCEへ
OpenClaw(< 2026.4.15)に存在するCVSS 9.2のクリティカルな認証バイパス脆弱性CVE-2026-44109の技術的解説です。Feishu/Larkプラグインにある2つのフェイルオープンのロジック反転、すなわちWebhook署名バリデーターの1つとカードアクションのリプレイガードの1つにより、認証されていない攻撃者がOpenClawのコマンドディスパッチエンジンに任意のイベントを注入できます。ボットで実行系ツールが有効になっている場合、これはそのままOpenClawプロセスの権限によるホストマシン上での認証なしのリモートコード実行につながります。
2026年5月7日