CVE-2026-27523

MEDIUM CVSS 4.0: 6,9 EPSS 0.08%
Обновлено 18 марта 2026
Openclaw
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 2026.2.24
Устранено в версии 2026.2.24
Тип уязвимости CWE-22 (Обход пути)
Поставщик Openclaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.2.24 содержат уязвимость проверки привязки в песочнице, позволяющую злоумышленникам обходить проверки разрешенных корневых и заблокированных путей через родительские каталоги с символическими ссылками и несуществующими конечными путями. Злоумышленники могут создавать пути источника привязки, которые появляются в пределах разрешенных корней, но разрешаются за пределами границ песочницы после создания отсутствующих конечных компонентов, ослабляя обеспечение изоляции источника привязки.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.24 contain a sandbox bind validation vulnerability allowing attackers to bypass allowed-root and blocked-path checks via symlinked parent directories with non-existent leaf paths. Attackers can craft bind source paths that appear within allowed roots but resolve outside sandbox boundaries once missing leaf components are created, weakening bind-source isolation enforcement.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.2.24