CVE-2026-28482

HIGH CVSS 4.0: 8,4 EPSS 0.03%
Обновлено 5 марта 2026
OpenClaw
Параметр Значение
CVSS 8,4 (HIGH)
Уязвимые версии до 2026.2.12
Тип уязвимости CWE-22 (Path Traversal (Обход пути))
Поставщик OpenClaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.2.12 создают пути к файлам расшифровок, используя несанкционированные параметры sessionId и пути sessionFile без принудительного включения каталогов. Злоумышленники, прошедшие проверку подлинности, могут использовать последовательности обхода пути, такие как ../../etc/passwd в параметрах sessionId или sessionFile, для чтения или записи произвольных файлов за пределами каталога сеансов агента.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.12 construct transcript file paths using unsanitized sessionId parameters and sessionFile paths without enforcing directory containment. Authenticated attackers can exploit path traversal sequences like ../../etc/passwd in sessionId or sessionFile parameters to read or write arbitrary files outside the agent sessions directory.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)