CVE-2026-32054

MEDIUM CVSS 4.0: 5,9 EPSS 0.01%
Обновлено 24 марта 2026
Openclaw
Параметр Значение
CVSS 5,9 (MEDIUM)
Уязвимые версии до 2026.2.25
Устранено в версии 2026.2.25
Тип уязвимости CWE-59 (Некорректная обработка ссылок)
Поставщик Openclaw
Публичный эксплойт Нет

Версии OpenClaw до 2026.2.25 содержат уязвимость обхода символических ссылок в трассировке браузера и обработке выходного пути загрузки, которая позволяет локальным злоумышленникам избежать управляемого временного корневого каталога. Злоумышленник с локальным доступом может создавать символические ссылки для маршрутизации записи файлов за пределы предполагаемого временного каталога, позволяя перезаписывать произвольные файлы в уязвимой системе.

Показать оригинальное описание (EN)

OpenClaw versions prior to 2026.2.25 contain a symlink traversal vulnerability in browser trace and download output path handling that allows local attackers to escape the managed temp root directory. An attacker with local access can create symlinks to route file writes outside the intended temp directory, enabling arbitrary file overwrite on the affected system.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.2.25