CVE-2026-32013

HIGH CVSS 4.0: 8,7 EPSS 0.04%
Обновлено 23 марта 2026
Openclaw
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 2026.2.25
Устранено в версии 2026.2.25
Тип уязвимости CWE-59 (Некорректная обработка ссылок)
Поставщик Openclaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.2.25 содержат уязвимость обхода символических ссылок в методах Agents.files.get и Agents.files.set, которая позволяет читать и записывать файлы за пределами рабочей области агента. Злоумышленники могут использовать файлы из белого списка с символическими ссылками для доступа к произвольным файлам хоста в рамках разрешений процесса шлюза, что потенциально позволяет выполнять код посредством атак с перезаписью файлов.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.25 contain a symlink traversal vulnerability in the agents.files.get and agents.files.set methods that allows reading and writing files outside the agent workspace. Attackers can exploit symlinked allowlisted files to access arbitrary host files within gateway process permissions, potentially enabling code execution through file overwrite attacks.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.2.25