Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-28482

Опубликовано: 05 мар. 2026
Источник: nvd
CVSS3: 7.1
EPSS Низкий

Описание

OpenClaw versions prior to 2026.2.12 construct transcript file paths using unsanitized sessionId parameters and sessionFile paths without enforcing directory containment. Authenticated attackers can exploit path traversal sequences like ../../etc/passwd in sessionId or sessionFile parameters to read or write arbitrary files outside the agent sessions directory.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
Версия до 2026.2.12 (исключая)

EPSS

Процентиль: 3%
0.00136
Низкий

7.1 High

CVSS3

Дефекты

CWE-22

Связанные уязвимости

CVSS3: 5.5
github
6 месяцев назад

OpenClaw's unsanitized session ID enables path traversal in transcript file operations

CVSS3: 7.1
fstec
6 месяцев назад

Уязвимость ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая нарушителю читать и изменять произвольные файлы

EPSS

Процентиль: 3%
0.00136
Низкий

7.1 High

CVSS3

Дефекты

CWE-22