Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-39pp-xp36-q6mg

Опубликовано: 26 мар. 2026
Источник: github
Github: Прошло ревью
CVSS4: 7.7
CVSS3: 7.5

Описание

OpenClaw has Inconsistent Host Exec Environment Override Sanitization

Summary

Gateway host exec env override handling did not consistently apply the shared host environment policy, so blocked or malformed override keys could slip through inconsistent sanitization paths.

Affected Packages / Versions

  • Package: openclaw (npm)
  • Affected: < 2026.3.22
  • Fixed: >= 2026.3.22
  • Latest released tag checked: v2026.3.23-2 (630f1479c44f78484dfa21bb407cbe6f171dac87)
  • Latest published npm version checked: 2026.3.23-2

Fix Commit(s)

  • 7abfff756d6c68d17e21d1657bbacbaec86de232

Release Status

The fix shipped in v2026.3.22 and remains present in v2026.3.23 and v2026.3.23-2.

Code-Level Confirmation

  • src/infra/host-env-security.ts now provides one shared sanitizer and fail-closed diagnostics for blocked or malformed override keys.
  • src/agents/bash-tools.exec.ts and src/node-host/invoke-system-run.ts both route env overrides through the shared sanitizer before execution.

OpenClaw thanks @zpbrent for reporting.

Пакеты

Наименование

openclaw

npm
Затронутые версииВерсия исправления

< 2026.3.22

2026.3.22

EPSS

Процентиль: 51%
0.00702
Низкий

7.7 High

CVSS4

7.5 High

CVSS3

Дефекты

CWE-15
CWE-693

Связанные уязвимости

CVSS3: 7.5
nvd
6 месяцев назад

OpenClaw before 2026.3.22 contains an environment variable override handling vulnerability that allows attackers to bypass the shared host environment policy through inconsistent sanitization paths. Attackers can supply blocked or malformed override keys that slip through inconsistent validation to execute arbitrary code with unintended environment variables.

EPSS

Процентиль: 51%
0.00702
Низкий

7.7 High

CVSS4

7.5 High

CVSS3

Дефекты

CWE-15
CWE-693