OpenClaw before 2026.5.4 contains an authorization bypass vulnerability in the bundled device-pair plugin that allows non-owner authorized chat senders to issue device-pairing bootstrap codes without proper scope validation. Attackers with chat command access can create setup codes to enroll devices with operator/node capabilities, granting persistent credentials until manual removal.
OpenClaw versions before 2026.5.4 contain an authorization bypass vulnerability in the device-pair plugin allowing attackers with chat access to generate device-pairing codes without proper validation. This enables unauthorized device enrollment with operator privileges and persistent credential creation.
تحتوي نسخ OpenClaw السابقة للإصدار 2026.5.4 على ثغرة تجاوز تفويض في مكون جهاز الاقتران تسمح للمهاجمين الذين لديهم وصول إلى أوامر الدردشة بإنشاء أكواز اقتران الأجهزة دون التحقق المناسب من النطاق. يمكن للمهاجمين إنشاء أكواد إعداد لتسجيل الأجهزة بقدرات المشغل والعقدة، مما يمنحهم بيانات اعتماد دائمة حتى الإزالة اليدوية.
OpenClaw versions before 2026.5.4 contain an authorization bypass vulnerability in the device-pair plugin allowing attackers with chat access to generate device-pairing codes without proper validation. This enables unauthorized device enrollment with operator privileges and persistent credential creation.
Upgrade OpenClaw to version 2026.5.4 or later immediately. Audit all device-pairing bootstrap codes and revoke unauthorized codes. Restrict chat command access to trusted users only. Implement additional scope validation for device enrollment operations. Monitor device enrollment logs for suspicious activities.
قم بترقية OpenClaw إلى الإصدار 2026.5.4 أو أحدث فوراً. قم بمراجعة جميع أكواد bootstrap لجهاز الاقتران وإلغاء الأكواد غير المصرح بها. قيد الوصول إلى أوامر الدردشة للمستخدمين الموثوقين فقط. طبق التحقق الإضافي من النطاق لعمليات تسجيل الجهاز. راقب سجلات تسجيل الجهاز للأنشطة المريبة.