CVE-2026-42073

OpenClaude is an open-source coding-agent command line interface for cloud and local model providers. Prior to version 0.5.1, the OpenClaude MCP authentication flow starts a temporary local HTTP server to handle OAuth callbacks. To prevent CSRF attacks, the server validates a state parameter against an internally stored value. However, due to a logic flaw in the order of conditionals, an attacker can completely bypass this check and force the server to shut down — without knowing the state value at all. This issue has been patched in version 0.5.1.
Configurations

Configuration 1 (hide)

cpe:2.3:a:gitlawb:openclaude:*:*:*:*:*:*:*:*

History

22 Jul 2026, 19:10

Type Values Removed Values Added
Summary
  • (es) OpenClaude es una interfaz de línea de comandos de agente de codificación de código abierto para proveedores de modelos locales y en la nube. Antes de la versión 0.5.1, el flujo de autenticación MCP de OpenClaude inicia un servidor HTTP local temporal para manejar las devoluciones de llamada de OAuth. Para prevenir ataques CSRF, el servidor valida un parámetro de estado contra un valor almacenado internamente. Sin embargo, debido a un fallo lógico en el orden de los condicionales, un atacante puede omitir completamente esta verificación y forzar el apagado del servidor, sin conocer en absoluto el valor del estado. Este problema ha sido parcheado en la versión 0.5.1.

03 Jun 2026, 16:54

Type Values Removed Values Added
References () https://github.com/Gitlawb/openclaude/commit/739b8d1f40fde0e401a5cbd2b9a55d88bd5124ad - () https://github.com/Gitlawb/openclaude/commit/739b8d1f40fde0e401a5cbd2b9a55d88bd5124ad - Patch
References () https://github.com/Gitlawb/openclaude/releases/tag/v0.5.1 - () https://github.com/Gitlawb/openclaude/releases/tag/v0.5.1 - Release Notes
References () https://github.com/Gitlawb/openclaude/security/advisories/GHSA-c73c-x77g-854r - () https://github.com/Gitlawb/openclaude/security/advisories/GHSA-c73c-x77g-854r - Exploit, Vendor Advisory
First Time Gitlawb openclaude
Gitlawb
CPE cpe:2.3:a:gitlawb:openclaude:*:*:*:*:*:*:*:*

02 Jun 2026, 20:16

Type Values Removed Values Added
References () https://github.com/Gitlawb/openclaude/security/advisories/GHSA-c73c-x77g-854r - () https://github.com/Gitlawb/openclaude/security/advisories/GHSA-c73c-x77g-854r -

02 Jun 2026, 17:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-02 17:16

Updated : 2026-07-22 19:10


NVD link : CVE-2026-42073

Mitre link : CVE-2026-42073

CVE.ORG link : CVE-2026-42073


JSON object : View

Products Affected

gitlawb

  • openclaude
CWE
CWE-352

Cross-Site Request Forgery (CSRF)

CWE-400

Uncontrolled Resource Consumption