Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-22179

Опубликовано: 18 мар. 2026
Источник: nvd
CVSS3: 7.2
CVSS3: 6.6
EPSS Низкий

Описание

OpenClaw versions prior to 2026.2.22 in macOS node-host system.run contain an allowlist bypass vulnerability that allows remote attackers to execute non-allowlisted commands by exploiting improper parsing of command substitution tokens. Attackers can craft shell payloads with command substitution syntax within double-quoted text to bypass security restrictions and execute arbitrary commands on the system.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
Версия до 2026.2.22 (исключая)

EPSS

Процентиль: 47%
0.0063
Низкий

7.2 High

CVSS3

6.6 Medium

CVSS3

Дефекты

CWE-78

Связанные уязвимости

github
5 месяцев назад

OpenClaw has macOS `system.run` allowlist bypass via quoted command substitution

CVSS3: 7.2
fstec
6 месяцев назад

Уязвимость режима allowlist ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю выполнить произвольные команды

EPSS

Процентиль: 47%
0.0063
Низкий

7.2 High

CVSS3

6.6 Medium

CVSS3

Дефекты

CWE-78