CVE-2026-4039

MEDIUM CVSS 4.0: 5,3 EPSS 0.10%
Обновлено 16 марта 2026
Openclaw
Параметр Значение
CVSS 5,3 (MEDIUM)
Уязвимые версии до 2026.2.21
Устранено в версии 2026.2.21
Тип уязвимости CWE-94 (Внедрение кода), CWE-74 (Внедрение)
Поставщик Openclaw
Публичный эксплойт Нет

Уязвимость была обнаружена в OpenClaw 2026.2.19-2. Эта уязвимость затрагивает функцию applySkillConfigenvOverrides компонента Skill Env Handler. Выполнение манипуляции может привести к внедрению кода.

Атаку можно запустить удаленно. Обновление до версии 2026.2.21-beta.1 может решить эту проблему. Этот патч называется 8c9f35cdb51692b650ddf05b259ccdd75cc9a83c.

Рекомендуется обновить затронутый компонент.

Показать оригинальное описание (EN)

A vulnerability was determined in OpenClaw 2026.2.19-2. This vulnerability affects the function applySkillConfigenvOverrides of the component Skill Env Handler. Executing a manipulation can lead to code injection. It is possible to launch the attack remotely. Upgrading to version 2026.2.21-beta.1 is able to resolve this issue. This patch is called 8c9f35cdb51692b650ddf05b259ccdd75cc9a83c. It is recommended to upgrade the affected component.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Openclaw Openclaw
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
2026.2.21