Описание
OpenClaw versions prior to 2026.2.21 fail to filter dangerous process-control environment variables from config env.vars, allowing startup-time code execution. Attackers can inject variables like NODE_OPTIONS or LD_* through configuration to execute arbitrary code in the OpenClaw gateway service runtime context.
Ссылки
- Patch
- Vendor Advisory
- Third Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 2026.2.21 (исключая)
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
EPSS
Процентиль: 30%
0.00371
Низкий
6.1 Medium
CVSS3
8.8 High
CVSS3
Дефекты
CWE-15
Связанные уязвимости
CVSS3: 8.8
github
5 месяцев назад
OpenClaw's config env vars allowed startup env injection into service runtime
CVSS3: 8.8
fstec
6 месяцев назад
Уязвимость функции collectConfigEnvVars() ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю выполнить произвольный код
EPSS
Процентиль: 30%
0.00371
Низкий
6.1 Medium
CVSS3
8.8 High
CVSS3
Дефекты
CWE-15