CVE-2026-28363

HIGH CVSS 3.1: 8,8 EPSS 0.04%
Обновлено 27 февраля 2026
Openclaw
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии до 2026.2.23
Устранено в версии 2026.2.23
Тип уязвимости CWE-184
Поставщик Openclaw
Публичный эксплойт Нет

В OpenClaw до 2026.2.23 проверку Tools.exec.safeBins для сортировки можно было обойти с помощью сокращений GNU с длинными опциями (таких как --compress-prog) в режиме списка разрешений, что приводило к не требующим одобрения путям выполнения, которые должны были требовать одобрения. Отклонялась только точная строка, такая как --compress-program.

Показать оригинальное описание (EN)

In OpenClaw before 2026.2.23, tools.exec.safeBins validation for sort could be bypassed via GNU long-option abbreviations (such as --compress-prog) in allowlist mode, leading to approval-free execution paths that were intended to require approval. Only an exact string such as --compress-program was denied.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.2.23