CVE-2026-22178

MEDIUM CVSS 4.0: 6,9 EPSS 0.06%
Обновлено 19 марта 2026
Openclaw
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 2026.2.19
Устранено в версии 2026.2.19
Тип уязвимости CWE-1333 (Атака через регулярные выражения (ReDoS))
Поставщик Openclaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.2.19 создают объекты RegExp непосредственно из неэкранированных метаданных упоминания Feishu в функции StripBotMention, что позволяет внедрить регулярное выражение и вызвать отказ в обслуживании. Злоумышленники могут создавать шаблоны вложенных кванторов или метасимволы в метаданных упоминаний, чтобы вызвать катастрофический возврат, блокировать обработку сообщений или удалять нежелательный контент перед обработкой модели.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.19 construct RegExp objects directly from unescaped Feishu mention metadata in the stripBotMention function, allowing regex injection and denial of service. Attackers can craft nested-quantifier patterns or metacharacters in mention metadata to trigger catastrophic backtracking, block message processing, or remove unintended content before model processing.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.2.19