Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-22175

Опубликовано: 18 мар. 2026
Источник: nvd
CVSS3: 7.1
EPSS Низкий

Описание

OpenClaw versions prior to 2026.2.23 contain an exec approval bypass vulnerability in allowlist mode where allow-always grants could be circumvented through unrecognized multiplexer shell wrappers like busybox and toybox sh -c commands. Attackers can exploit this by invoking arbitrary payloads under the same multiplexer wrapper to satisfy stored allowlist rules, bypassing intended execution restrictions.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
Версия до 2026.2.23 (исключая)

EPSS

Процентиль: 26%
0.00333
Низкий

7.1 High

CVSS3

Дефекты

CWE-184

Связанные уязвимости

github
5 месяцев назад

OpenClaw's exec allow-always can be bypassed via unrecognized multiplexer shell wrappers (busybox/toybox sh -c)

CVSS3: 7.1
fstec
6 месяцев назад

Уязвимость режима allowlist ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю обойти существующие механизмы безопасности

EPSS

Процентиль: 26%
0.00333
Низкий

7.1 High

CVSS3

Дефекты

CWE-184