CVE-2026-31994

MEDIUM CVSS 4.0: 6,9
Обновлено 19 марта 2026
OpenClaw
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 2026.2.19
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик OpenClaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.2.19 содержат уязвимость локального внедрения команд при создании сценариев запланированных задач Windows из-за небезопасной обработки метасимволов cmd и символов, чувствительных к расширению, в файлах шлюза.cmd. Локальные злоумышленники, имеющие контроль над аргументами создания сценария службы, могут внедрять произвольные команды, предоставляя значения только метасимволов или последовательности CR/LF, которые выполняют непредусмотренный код в контексте запланированной задачи.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.19 contain a local command injection vulnerability in Windows scheduled task script generation due to unsafe handling of cmd metacharacters and expansion-sensitive characters in gateway.cmd files. Local attackers with control over service script generation arguments can inject arbitrary commands by providing metacharacter-only values or CR/LF sequences that execute unintended code in the scheduled task context.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0