Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-27522

Опубликовано: 18 мар. 2026
Источник: nvd
CVSS3: 6.5
CVSS3: 5.5
EPSS Низкий

Описание

OpenClaw versions prior to 2026.2.24 contain a local media root bypass vulnerability in sendAttachment and setGroupIcon message actions when sandboxRoot is unset. Attackers can hydrate media from local absolute paths to read arbitrary host files accessible by the runtime user.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
Версия до 2026.2.24 (исключая)

EPSS

Процентиль: 30%
0.00372
Низкий

6.5 Medium

CVSS3

5.5 Medium

CVSS3

Дефекты

CWE-22

Связанные уязвимости

github
5 месяцев назад

OpenClaw: Message action attachment hydration bypasses local media root checks when sandboxRoot is unset

CVSS3: 6.5
fstec
6 месяцев назад

Уязвимость ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая нарушителю читать произвольные файлы

EPSS

Процентиль: 30%
0.00372
Низкий

6.5 Medium

CVSS3

5.5 Medium

CVSS3

Дефекты

CWE-22