CVE-2026-32048

HIGH CVSS 4.0: 7,7 EPSS 0.02%
Обновлено 24 марта 2026
Openclaw
Параметр Значение
CVSS 7,7 (HIGH)
Уязвимые версии до 2026.3.1
Устранено в версии 2026.3.1
Тип уязвимости CWE-732 (Неправильное назначение разрешений)
Поставщик Openclaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.3.1 не обеспечивают принудительное наследование песочницы во время межагентных операций session_spawn, что позволяет изолированным сеансам создавать дочерние процессы под агентами без песочницы. Злоумышленник с изолированным сеансом может использовать это для создания дочерних сред выполнения с отключенным режимом sandbox.mode, минуя ограничения ограничения времени выполнения.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.3.1 fail to enforce sandbox inheritance during cross-agent sessions_spawn operations, allowing sandboxed sessions to create child processes under unsandboxed agents. An attacker with a sandboxed session can exploit this to spawn child runtimes with sandbox.mode set to off, bypassing runtime confinement restrictions.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.3.1