Описание
OpenClaw versions prior to 2026.2.22 contain an allowlist bypass vulnerability in the safeBins configuration that allows attackers to invoke external helpers through the compress-program option. When sort is explicitly added to tools.exec.safeBins, remote attackers can bypass intended safe-bin approval constraints by leveraging the compress-program parameter to execute unauthorized external programs.
Ссылки
- Patch
- Vendor Advisory
- Third Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 2026.2.22 (исключая)
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
EPSS
Процентиль: 10%
0.00197
Низкий
6.7 Medium
CVSS3
7 High
CVSS3
Дефекты
CWE-78
Связанные уязвимости
CVSS3: 6.4
github
5 месяцев назад
OpenClaw's non-default safeBins sort configuration can bypass intended allowlist approval constraints
CVSS3: 7
fstec
6 месяцев назад
Уязвимость конфигурации tools.exec.safeBins ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю обойти существующие механизмы безопасности
EPSS
Процентиль: 10%
0.00197
Низкий
6.7 Medium
CVSS3
7 High
CVSS3
Дефекты
CWE-78