CVE-2026-28486

MEDIUM CVSS 4.0: 6,8 EPSS 0.03%
Обновлено 5 марта 2026
OpenClaw
Параметр Значение
CVSS 6,8 (MEDIUM)
Уязвимые версии до 2026.2.14
Тип уязвимости CWE-22 (Обход пути)
Поставщик OpenClaw
Публичный эксплойт Нет

OpenClaw версий 2026.1.16-2 до 2026.2.14 содержит уязвимость обхода пути при извлечении архива во время команд установки, которая позволяет записывать произвольные файлы за пределы предполагаемого каталога. Злоумышленники могут создавать вредоносные архивы, которые при извлечении с помощью команд установки навыков, установки перехватчиков, установки плагинов или сигналов установки записывают файлы в произвольные места, обеспечивая сохранение или выполнение кода.

Показать оригинальное описание (EN)

OpenClaw versions 2026.1.16-2 prior to 2026.2.14 contain a path traversal vulnerability in archive extraction during installation commands that allows arbitrary file writes outside the intended directory. Attackers can craft malicious archives that, when extracted via skills install, hooks install, plugins install, or signal install commands, write files to arbitrary locations enabling persistence or code execution.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Тип уязвимости (CWE)