Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-22176

Опубликовано: 19 мар. 2026
Источник: nvd
CVSS3: 6.1
CVSS3: 7.8
EPSS Низкий

Описание

OpenClaw versions prior to 2026.2.19 contain a command injection vulnerability in Windows Scheduled Task script generation where environment variables are written to gateway.cmd using unquoted set KEY=VALUE assignments, allowing shell metacharacters to break out of assignment context. Attackers can inject arbitrary commands through environment variable values containing metacharacters like &, |, ^, %, or ! to achieve command execution when the scheduled task script is generated and executed.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
Версия до 2026.2.19 (исключая)

EPSS

Процентиль: 47%
0.00637
Низкий

6.1 Medium

CVSS3

7.8 High

CVSS3

Дефекты

CWE-78

Связанные уязвимости

github
5 месяцев назад

OpenClaw has a Command Injection via unescaped environment assignments in Windows Scheduled Task script generation

CVSS3: 7.8
fstec
6 месяцев назад

Уязвимость сценария src/daemon/schtasks.ts ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю выполнить произвольные команды

EPSS

Процентиль: 47%
0.00637
Низкий

6.1 Medium

CVSS3

7.8 High

CVSS3

Дефекты

CWE-78