VulnSea

openclaw vulnerabilities

CVEs whose affected-version data names the openclaw package (npm, pip). Each record lists the affected and patched versions; check a specific version with the dependency checker or POST /api/sbom.

201 CVEsRSS

CVE-2026-53845Low· 4.3
3mo ago

OpenClaw: Skill-command dispatch could skip before-tool-call hooks

OpenClaw: Skill-command dispatch could skip before-tool-call hooks

▾ Sunlitopenclaw · openclawEPSS 0.31%via GHSA
CVE-2026-53857High· 8.1
3mo ago

OpenClaw: Zalo allowFrom could bind to mutable display names

OpenClaw: Zalo allowFrom could bind to mutable display names

▾ Twilightopenclaw · openclawEPSS 0.37%via GHSA
CVE-2026-53856Medium· 5.5
3mo ago

OpenClaw: Config recovery could restore openclaw.json with broad file permissions

OpenClaw: Config recovery could restore openclaw.json with broad file permissions

▾ Sunlitopenclaw · openclawEPSS 0.14%via GHSA
CVE-2026-53844Medium· 6.5
3mo ago

OpenClaw: memory-wiki shared search could miss session visibility checks

OpenClaw: memory-wiki shared search could miss session visibility checks

▾ Sunlitopenclaw · openclawEPSS 0.36%via GHSA
CVE-2026-53860Low· 4.2
3mo ago

OpenClaw: BlueBubbles sender policy could match mutable conversation identifiers

OpenClaw: BlueBubbles sender policy could match mutable conversation identifiers

▾ Sunlitopenclaw · openclawEPSS 0.23%via GHSA
CVE-2026-53853High· 7.1
3mo ago

OpenClaw: Linux and macOS exec allowlists skipped configured argument patterns

OpenClaw: Linux and macOS exec allowlists skipped configured argument patterns

▾ Twilightopenclaw · openclawEPSS 0.60%via GHSA
CVE-2026-53846High· 7.1
3mo ago

OpenClaw: Workspace .env npm_execpath could influence bundled runtime dependency install

OpenClaw: Workspace .env npm_execpath could influence bundled runtime dependency install

▾ Twilightopenclaw · openclawEPSS 0.17%via GHSA
CVE-2026-53850Medium
3mo ago

OpenClaw: Focus command could miss controlScope enforcement

OpenClaw: Focus command could miss controlScope enforcement

▾ Sunlitopenclaw · openclawEPSS 0.14%via GHSA
CVE-2026-53858High· 7.1
3mo ago

OpenClaw: Workspace .env STATE_DIRECTORY could influence bundled runtime dependency roots

OpenClaw: Workspace .env STATE_DIRECTORY could influence bundled runtime dependency roots

▾ Twilightopenclaw · openclawEPSS 0.18%via GHSA
CVE-2026-53849High· 8.1
3mo ago

OpenClaw: Discord allowFrom could bind to mutable display names

OpenClaw: Discord allowFrom could bind to mutable display names

▾ Twilightopenclaw · openclawEPSS 0.37%via GHSA
CVE-2026-53865High· 7.1
3mo ago

OpenClaw: Workspace-derived service PATH could influence trash command selection

OpenClaw: Workspace-derived service PATH could influence trash command selection

▾ Twilightopenclaw · openclawEPSS 0.18%via GHSA
CVE-2026-53852Low· 5.4
3mo ago

OpenClaw: Empty-scope device re-pairing could confuse caller scope containment

OpenClaw: Empty-scope device re-pairing could confuse caller scope containment

▾ Sunlitopenclaw · openclawEPSS 0.28%via GHSA
CVE-2026-53854Medium
3mo ago

OpenClaw: Internal/webchat command auth could inherit ownerAllowFrom wildcard state

OpenClaw: Internal/webchat command auth could inherit ownerAllowFrom wildcard state

▾ Sunlitopenclaw · openclawEPSS 0.41%via GHSA
CVE-2026-53840High· 7.1
3mo ago

OpenClaw: MCP Streamable HTTP redirects could forward configured custom headers to another origin

OpenClaw: MCP Streamable HTTP redirects could forward configured custom headers to another origin

▾ Twilightopenclaw · openclawEPSS 0.31%via GHSA
GHSA-6xcg-6q43-rj2vLow· 6.1
3mo ago

Duplicate Advisory: Exported session HTML could keep unsafe markdown links

Duplicate Advisory: Exported session HTML could keep unsafe markdown links

▾ Sunlitopenclaw · openclawvia GHSA
GHSA-6jm4-83g2-35gvMedium· 6.5
3mo ago

Duplicate Advisory: memory-wiki shared search could miss session visibility checks

Duplicate Advisory: memory-wiki shared search could miss session visibility checks

▾ Sunlitopenclaw · openclawvia GHSA
GHSA-x7cf-6gp3-q5f8Medium· 7.1
3mo ago

Duplicate Advisory: MCP Streamable HTTP redirects could forward configured custom headers to another origin

Duplicate Advisory: MCP Streamable HTTP redirects could forward configured custom headers to another origin

▾ Sunlitopenclaw · openclawvia GHSA
GHSA-wrmq-9fc4-gwwjHigh· 8.8
3mo ago

Duplicate Advisory: Pairing-scoped device session could restore revoked node token authority

Duplicate Advisory: Pairing-scoped device session could restore revoked node token authority

▾ Twilightopenclaw · openclawvia GHSA
GHSA-9fr2-p65v-gqxqHigh· 7.1
3mo ago

Duplicate Advisory: Workspace .env CLOUDSDK_PYTHON could influence Gmail setup gcloud execution

Duplicate Advisory: Workspace .env CLOUDSDK_PYTHON could influence Gmail setup gcloud execution

▾ Twilightopenclaw · openclawvia GHSA
GHSA-58wc-8wrv-xp9jMedium· 5.4
3mo ago

Duplicate Advisory: Active Memory write scope could mutate global config

Duplicate Advisory: Active Memory write scope could mutate global config

▾ Sunlitopenclaw · openclawvia GHSA
GHSA-wrr6-p5r6-474mLow· 4.3
3mo ago

Duplicate Advisory: Exec allowlist could miss side effects from transparent command wrappers

Duplicate Advisory: Exec allowlist could miss side effects from transparent command wrappers

▾ Sunlitopenclaw · openclawvia GHSA
GHSA-gw2c-6hcg-5g52Medium· 5.5
3mo ago

Duplicate Advisory: Focus command could miss controlScope enforcement

Duplicate Advisory: Focus command could miss controlScope enforcement

▾ Sunlitopenclaw · openclawvia GHSA
GHSA-p44v-rx83-vjp4High· 8.1
3mo ago

Duplicate Advisory: Discord allowFrom could bind to mutable display names

Duplicate Advisory: Discord allowFrom could bind to mutable display names

▾ Twilightopenclaw · openclawvia GHSA
GHSA-c8w7-9w9h-x69qMedium· 5.3
3mo ago

Duplicate Advisory: Slack reaction events could ignore reaction notification settings

Duplicate Advisory: Slack reaction events could ignore reaction notification settings

▾ Sunlitopenclaw · openclawvia GHSA
GHSA-r7vv-6763-m739Low· 4.3
3mo ago

Duplicate Advisory: Skill-command dispatch could skip before-tool-call hooks

Duplicate Advisory: Skill-command dispatch could skip before-tool-call hooks

▾ Sunlitopenclaw · openclawvia GHSA
GHSA-qp5j-jr73-m2pwHigh· 7.1
3mo ago

Duplicate Advisory: Workspace .env npm_execpath could influence bundled runtime dependency install

Duplicate Advisory: Workspace .env npm_execpath could influence bundled runtime dependency install

▾ Twilightopenclaw · openclawvia GHSA
GHSA-27pq-2ph8-8x25High· 8.1
3mo ago

Duplicate Advisory: Shell positional parameters could weaken strict inline-eval checks

Duplicate Advisory: Shell positional parameters could weaken strict inline-eval checks

▾ Twilightopenclaw · openclawvia GHSA
GHSA-w7m7-3xcf-mp48High· 8.1
3mo ago

Duplicate Advisory: Zalo allowFrom could bind to mutable display names

Duplicate Advisory: Zalo allowFrom could bind to mutable display names

▾ Twilightopenclaw · openclawvia GHSA
GHSA-vqj9-vhg4-27mgMedium· 5.5
3mo ago

Duplicate Advisory: Config recovery could restore openclaw.json with broad file permissions

Duplicate Advisory: Config recovery could restore openclaw.json with broad file permissions

▾ Sunlitopenclaw · openclawvia GHSA
GHSA-4qgr-57jq-93vhHigh· 7.1
3mo ago

Duplicate Advisory: Workspace .env STATE_DIRECTORY could influence bundled runtime dependency roots

Duplicate Advisory: Workspace .env STATE_DIRECTORY could influence bundled runtime dependency roots

▾ Twilightopenclaw · openclawvia GHSA
openclaw vulnerabilities (CVEs) — page 5 · VulnSea