Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-31994

Опубликовано: 19 мар. 2026
Источник: nvd
CVSS3: 7.1
CVSS3: 7.8
EPSS Низкий

Описание

OpenClaw versions prior to 2026.2.19 contain a local command injection vulnerability in Windows scheduled task script generation due to unsafe handling of cmd metacharacters and expansion-sensitive characters in gateway.cmd files. Local attackers with control over service script generation arguments can inject arbitrary commands by providing metacharacter-only values or CR/LF sequences that execute unintended code in the scheduled task context.

Уязвимые конфигурации

Конфигурация 1

Одновременно

cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:*
Версия до 2026.2.19 (исключая)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*

EPSS

Процентиль: 44%
0.00571
Низкий

7.1 High

CVSS3

7.8 High

CVSS3

Дефекты

CWE-78

Связанные уязвимости

github
5 месяцев назад

OpenClaw Windows Scheduled Task script generation allowed local command injection via unsafe cmd argument handling

CVSS3: 7.8
fstec
6 месяцев назад

Уязвимость сценария src/daemon/schtasks.ts ИИ-агента OpenClaw (ранее - ClawdBot или MoltBot), позволяющая нарушителю выполнить произвольные команды

EPSS

Процентиль: 44%
0.00571
Низкий

7.1 High

CVSS3

7.8 High

CVSS3

Дефекты

CWE-78