MEDIUM CVSS 6,5

CVE-2026-25475

Обновлено 5 февраля 2026

OpenClaw — персональный ИИ-помощник. До версии 2026.1.30 функция isValidMedia() в src/media/parse.ts допускала произвольные пути к файлам, включая абсолютные пути, пути к домашнему каталогу и последовательности обхода каталога. Агент может прочитать любой файл в системе, выведя MEDIA:/path/to/file, передав конфиденциальные данные пользователю/каналу. Эта проблема исправлена ​​в версии 2026.1.30.

Показать оригинальное описание (английский)

OpenClaw is a personal AI assistant. Prior to version 2026.1.30, the isValidMedia() function in src/media/parse.ts allows arbitrary file paths including absolute paths, home directory paths, and directory traversal sequences. An agent can read any file on the system by outputting MEDIA:/path/to/file, exfiltrating sensitive data to the user/channel. This issue has been patched in version 2026.1.30.

Матрица атаки

Вектор атаки
По сети
Атака по сети
Сложность атаки
Низкая
Легко эксплуатировать
Требуемые привилегии
Низкие
Нужны базовые права
Взаимодействие с пользователем
Не требуется
Не нужно действие пользователя
Влияние на конфиденциальность
Высокое
Полная утечка данных
Влияние на целостность
Нет
Нет модификации
Влияние на доступность
Нет
Нет отказа в обслуживании

СТРОКА CVSS ВЕКТОРА

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N