versões OpenClaw anteriores 2026.2.25 falta de estado de replay durável para eventos do webhook Nextcloud Talk, permitindo que os pedidos do webhook assinados válidos sejam replayados sem supressão. Os atacantes podem capturar e reproduzir pedidos assinados previamente para desencadear o processamento de mensagens de entrada duplicada e causar problemas de integridade ou disponibilidade. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 28449 foi publicado em 2026 - 03 - 19 T 02: 16: 02.390 Z e última modificação em 2026 - 06 - 17 T 10: 28: 39.633 Z. O seu estado registrado é modificado.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 6.3, gravidade MEDIUM, vetor CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 6.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L, pontuação de exploração 3.9, pontuação de impacto 2.5; CVSS. Classificações de fraqueza associadas: CWE- 294.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: openclaw openclaw. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.