Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-06351

Опубликовано: 14 фев. 2026
Источник: fstec
CVSS3: 7.1
CVSS2: 6.2
EPSS Низкий

Описание

Уязвимость ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot) связана с неверным ограничением имени пути к каталогу с ограниченным доступом при обработке параметров sessionId и sessionFile. Эксплуатация уязвимости может позволить нарушителю читать и изменять произвольные файлы

Вендор

Сообщество свободного программного обеспечения

Наименование ПО

OpenClaw

Версия ПО

до 2026.2.12 (OpenClaw)

Тип ПО

ПО для разработки ИИ

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,2)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7,1)
Высокий уровень опасности (оценка CVSS 4.0 составляет 8,4)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://github.com/openclaw/openclaw/commit/4199f9889f0c307b77096a229b9e085b8d856c26
https://github.com/openclaw/openclaw/commit/cab0abf52ac91e12ea7a0cf04fff315cf0c94d64

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 3%
0.00136
Низкий

7.1 High

CVSS3

6.2 Medium

CVSS2

Связанные уязвимости

CVSS3: 7.1
nvd
5 месяцев назад

OpenClaw versions prior to 2026.2.12 construct transcript file paths using unsanitized sessionId parameters and sessionFile paths without enforcing directory containment. Authenticated attackers can exploit path traversal sequences like ../../etc/passwd in sessionId or sessionFile parameters to read or write arbitrary files outside the agent sessions directory.

CVSS3: 5.5
github
6 месяцев назад

OpenClaw's unsanitized session ID enables path traversal in transcript file operations

EPSS

Процентиль: 3%
0.00136
Низкий

7.1 High

CVSS3

6.2 Medium

CVSS2