CVE-2026-22180

MEDIUM CVSS 4.0: 4,8 EPSS 0.02%
Обновлено 20 марта 2026
Openclaw
Параметр Значение
CVSS 4,8 (MEDIUM)
Уязвимые версии до 2026.3.2
Устранено в версии 2026.3.2
Тип уязвимости CWE-59 (Некорректная обработка ссылок)
Поставщик Openclaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.3.2 содержат уязвимость обхода ограничения пути в обработке вывода браузера, которая позволяет осуществлять запись за пределы предполагаемых корневых каталогов. Злоумышленники могут использовать недостаточную проверку канонических границ пути в операциях записи файлов, чтобы обойти ограничения, связанные с корнем, и записать файлы в произвольные места.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.3.2 contain a path-confinement bypass vulnerability in browser output handling that allows writes outside intended root directories. Attackers can exploit insufficient canonical path-boundary validation in file write operations to escape root-bound restrictions and write files to arbitrary locations.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.3.2