CVE-2026-28452

MEDIUM CVSS 4.0: 6,7 EPSS 0.17%
Обновлено 5 марта 2026
OpenClaw
Параметр Значение
CVSS 6,7 (MEDIUM)
Уязвимые версии до 2026.2.14
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик OpenClaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.2.14 содержат уязвимость типа «отказ в обслуживании» в функции extractArchive в src/infra/archive.ts, которая позволяет злоумышленникам потреблять чрезмерные ресурсы ЦП, памяти и диска с помощью архивов ZIP и TAR с высоким расширением. Удаленные злоумышленники могут вызвать исчерпание ресурсов, предоставив вредоносные архивные файлы во время операций установки или обновления, что приведет к ухудшению качества обслуживания или недоступности системы.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.14 contain a denial of service vulnerability in the extractArchive function within src/infra/archive.ts that allows attackers to consume excessive CPU, memory, and disk resources through high-expansion ZIP and TAR archives. Remote attackers can trigger resource exhaustion by providing maliciously crafted archive files during install or update operations, causing service degradation or system unavailability.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0