В OpenClaw до 2026.2.23 проверку Tools.exec.safeBins для сортировки можно было обойти с помощью сокращений GNU с длинными опциями (таких как --compress-prog) в режиме списка разрешений, что приводило к не требующим одобрения путям выполнения, которые должны были требовать одобрения. Отклонялась только точная строка, такая как --compress-program.
Показать оригинальное описание (EN)
In OpenClaw before 2026.2.23, tools.exec.safeBins validation for sort could be bypassed via GNU long-option abbreviations (such as --compress-prog) in allowlist mode, leading to approval-free execution paths that were intended to require approval. Only an exact string such as --compress-program was denied.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
|
— |
2026.2.23
|