versões OpenClaw anteriores 2026.2.25 não conseguir aplicar a dmPolicy e permitir que a partir de verificações de autorização em notificações de reação de mensagem direta Discord, permitindo que usuários não permitidos enqueiram eventos do sistema derivados da reação. Os atacantes podem explorar esta inconsistência ao reagir a mensagens de DM autoriadas por bot para evitar restrições de autorização de DM e desencadear políticas de automação ou ferramentas a jusante. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 32028 foi publicado em 2026 - 03 - 19 T 22: 16: 37.917 Z e última modificação em 2026 - 06 - 17 T 10: 34: 58.263 Z. O seu estado registrado é modificado.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 6.3, gravidade MEDIUM, vetor CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 4.3, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N, pontuação de exploração 2.8, pontuação de impacto 1.4; CVSS. Classificações de fraqueza associadas: CWE- 863.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: openclaw openclaw. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.