Описание
OpenClaw versions prior to 2026.2.19 construct RegExp objects directly from unescaped Feishu mention metadata in the stripBotMention function, allowing regex injection and denial of service. Attackers can craft nested-quantifier patterns or metacharacters in mention metadata to trigger catastrophic backtracking, block message processing, or remove unintended content before model processing.
Ссылки
- Patch
- Patch
- Vendor Advisory
- Third Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 2026.2.19 (исключая)
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
EPSS
Процентиль: 24%
0.00311
Низкий
6.5 Medium
CVSS3
8.2 High
CVSS3
Дефекты
CWE-1333
Связанные уязвимости
github
5 месяцев назад
OpenClaw has ReDoS and regex injection via unescaped Feishu mention metadata in RegExp construction
CVSS3: 8.2
fstec
6 месяцев назад
Уязвимость функции stripBotMention() ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю вызвать отказ в обслуживании
EPSS
Процентиль: 24%
0.00311
Низкий
6.5 Medium
CVSS3
8.2 High
CVSS3
Дефекты
CWE-1333