Описание
Уязвимость ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot) связана с неверным ограничением имени пути к каталогу с ограниченным доступом при обработке параметров sessionId и sessionFile. Эксплуатация уязвимости может позволить нарушителю читать и изменять произвольные файлы
Вендор
Наименование ПО
Версия ПО
Тип ПО
Операционные системы и аппаратные платформы
Уровень опасности уязвимости
Возможные меры по устранению уязвимости
Статус уязвимости
Наличие эксплойта
Информация об устранении
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
7.1 High
CVSS3
6.2 Medium
CVSS2
Связанные уязвимости
OpenClaw versions prior to 2026.2.12 construct transcript file paths using unsanitized sessionId parameters and sessionFile paths without enforcing directory containment. Authenticated attackers can exploit path traversal sequences like ../../etc/passwd in sessionId or sessionFile parameters to read or write arbitrary files outside the agent sessions directory.
OpenClaw's unsanitized session ID enables path traversal in transcript file operations
EPSS
7.1 High
CVSS3
6.2 Medium
CVSS2