CVE-2026-32053

OpenClaw versions prior to 2026.2.23 contain a vulnerability in Twilio webhook event deduplication where normalized event IDs are randomized per parse, allowing replay events to bypass manager dedupe checks. Attackers can replay Twilio webhook events to trigger duplicate or stale call-state transitions, potentially causing incorrect call handling and state corruption.
Configurations

Configuration 1 (hide)

cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*

History

17 Jun 2026, 10:35

Type Values Removed Values Added
Summary
  • (es) Versiones de OpenClaw anteriores a 2026.2.23 contienen una vulnerabilidad en la deduplicación de eventos de webhook de Twilio donde los ID de evento normalizados se aleatorizan por análisis, permitiendo que los eventos de repetición eludan las comprobaciones de deduplicación del gestor. Los atacantes pueden repetir eventos de webhook de Twilio para desencadenar transiciones de estado de llamada duplicadas o obsoletas, lo que podría causar un manejo incorrecto de las llamadas y corrupción del estado.

24 Mar 2026, 21:15

Type Values Removed Values Added
References () https://github.com/openclaw/openclaw/commit/1d28da55a5d0ff409e34999e0961157e9db0a2ab - () https://github.com/openclaw/openclaw/commit/1d28da55a5d0ff409e34999e0961157e9db0a2ab - Patch
References () https://github.com/openclaw/openclaw/security/advisories/GHSA-vqx8-9xxw-f2m7 - () https://github.com/openclaw/openclaw/security/advisories/GHSA-vqx8-9xxw-f2m7 - Mitigation, Vendor Advisory
References () https://www.vulncheck.com/advisories/openclaw-twilio-webhook-replay-bypass-via-randomized-event-id-normalization - () https://www.vulncheck.com/advisories/openclaw-twilio-webhook-replay-bypass-via-randomized-event-id-normalization - Third Party Advisory
CPE cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
First Time Openclaw openclaw
Openclaw

21 Mar 2026, 01:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-21 01:17

Updated : 2026-06-17 10:35


NVD link : CVE-2026-32053

Mitre link : CVE-2026-32053

CVE.ORG link : CVE-2026-32053


JSON object : View

Products Affected

openclaw

  • openclaw
CWE
CWE-294

Authentication Bypass by Capture-replay