CVE-2026-27487

HIGH CVSS 3.1: 7,6 EPSS 0.03%
Обновлено 21 февраля 2026
Openclaw
Параметр Значение
CVSS 7,6 (HIGH)
Устранено в версии 2026.2.14
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик Openclaw
Публичный эксплойт Нет

OpenClaw — персональный ИИ-помощник. В версиях 2026.2.13 и ниже при использовании macOS путь обновления учетных данных связки ключей Claude CLI создает команду оболочки для записи обновленного большого объекта JSON в связку ключей с помощью Security add-generic-password -w .... Поскольку токены OAuth являются данными, управляемыми пользователем, это создает риск внедрения команд ОС.

Эта проблема исправлена ​​в версии 2026.2.14.

Показать оригинальное описание (EN)

OpenClaw is a personal AI assistant. In versions 2026.2.13 and below, when using macOS, the Claude CLI keychain credential refresh path constructed a shell command to write the updated JSON blob into Keychain via security add-generic-password -w .... Because OAuth tokens are user-controlled data, this created an OS command injection risk. This issue has been fixed in version 2026.2.14.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1