Описание
OpenClaw 2026.3.1 contains an approval integrity vulnerability in system.run node-host execution where argv rewriting changes command semantics. Attackers can place malicious local scripts in the working directory to execute unintended code despite operator approval of different command text.
Ссылки
- Patch
- Vendor Advisory
- Third Party Advisory
Уязвимые конфигурации
Конфигурация 1
cpe:2.3:a:openclaw:openclaw:2026.3.1:*:*:*:*:node.js:*:*
EPSS
Процентиль: 3%
0.0013
Низкий
6.7 Medium
CVSS3
Дефекты
CWE-88
Связанные уязвимости
CVSS3: 6.7
github
5 месяцев назад
OpenClaw's Node system.run approval hardening wrapper semantic drift can execute unintended local scripts
CVSS3: 6.7
fstec
5 месяцев назад
Уязвимость сценария src/node-host/invoke-system-run-plan.ts ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю выполнить произвольный код
EPSS
Процентиль: 3%
0.0013
Низкий
6.7 Medium
CVSS3
Дефекты
CWE-88