Ad

CVE-2026-100538

HIGH CVSS 4.0: 7,1 EPSS 0.26%
Обновлено 28 сентября 2026
OpenClaw
Параметр Значение
CVSS 7,1 (HIGH)
Уязвимые версии до 2026.8.1
Устранено в версии 2026.8.1
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик OpenClaw
Публичный эксплойт Нет

OpenClaw (npm package 'openclaw') before 2026.8.1 does not apply the originating sender's global or per-agent toolsBySender policy when handling outbound attachments. A sender that has been explicitly denied filesystem read tools can still cause a known local file to be read and returned via a final-response media directive or a message attachment, disclosing local file contents to an admitted requester whose agent turn did not include the read tool. Exploitation requires knowledge or derivation of a useful host path and a delivery flow that accepts local attachments.

The issue is fixed in version 2026.8.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0