
نشرة أمنية تفصّل CVE-2026-28363، وهي ثغرة RCE حرجة في OpenClaw، بما في ذلك التحليل الفني ومقاييس CVSS وخطوات التخفيف لأغراض دفاعية.
██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██████╗ ██████╗
██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗╚════██╗ ██╔════╝
██║ ██║ ██║█████╗ █████╔╝██║██╔██║ █████╔╝ ███████╗
██║ ╚██╗ ██╔╝██╔══╝ ██╔═══╝ ████╔╝██║██╔═══╝ ██╔═══██╗
╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝███████╗ ╚██████╔╝
╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚══════╝ ╚═════╝
CVE-2026-28363 · OpenClaw · CVSS 9.9 حرجة المؤلف:https://cxsecurity.com/issue/WLB-2026030004
⚠️ تنبيه: هذه الوثيقة ذات طابع إعلامي وأمني دفاعي.
الاستخدام الخبيث لهذه المعلومات غير قانوني ويتعارض مع الأخلاقيات المهنية.
تقع الثغرة الأمنية CVE-2026-28363 في منطق التحقق tools.exec.safeBins الخاص بـ OpenClaw. تحديدًا، يتم تفعيل الخلل عند استخدام الأمر sort في وضع القائمة المسموحة (allowlist).
المهاجم نظام OPENCLAW النظام المستهدف
│ │ │
│ sort --compress-prog=... │ │
│──────────────────────────────>│ │
│ │ ❌ فشل التحقق │
│ │ (لا يتعرف على الاختصار) │
│ │──────────────────────────────>│
│ │ │ ⚠️ RCE
النظام لا يتعرف على اختصارات الخيارات الطويلة في GNU. على سبيل المثال:
--compress-program → يتم التعرف عليه وحظره بشكل صحيح--compress-prog → غير معروف، يتجاوز التحققيسمح هذا الاختلاف للمهاجم بتنفيذ تعليمات برمجية عشوائية في مسارات كان النظام يهدف إلى حمايتها، متجاوزًا آلية القائمة المسموحة بالكامل.
Attack Vector (AV) ████████████████████ NETWORK
Attack Complexity (AC) ████░░░░░░░░░░░░░░░░ LOW
Privileges Required ████░░░░░░░░░░░░░░░░ NONE
User Interaction (UI) ████░░░░░░░░░░░░░░░░ NONE
Scope (S) ████████████████████ CHANGED
Confidentiality (C) ████████████████████ HIGH
Integrity (I) ████████████████████ HIGH
Availability (A) ████████████████████ HIGH
PUNTUACIÓN FINAL: 9.9 ████████████████████ CRÍTICA
قم بالتحديث فورًا إلى OpenClaw 2026.2.23 أو أحدث.
# باستخدام npm
npm update openclaw
# التحقق من الإصدار المثبت
npm list openclaw
# التحديث إلى إصدار محدد
npm install [email protected]
إذا لم يكن التحديث الفوري ممكنًا، فطبّق الإجراءات التالية حسب ترتيب الأولوية:
راقب استدعاءات الأمر sort بالخيارات المختصرة:
# مثال لقاعدة تدقيق (auditd)
auditctl -w /usr/bin/sort -p x -k openclaw_sort_watch
# مراجعة السجلات في الوقت الفعلي
ausearch -k openclaw_sort_watch -ts recent
AppArmor — ملف تعريف تقييدي لـ OpenClaw:
/usr/bin/sort {
# رفض التنفيذ مع --compress-prog*
deny /usr/bin/* x,
}
SELinux — سياسة العزل:
# توليد سياسة عزل لـ OpenClaw
ausearch -m avc -ts recent | audit2allow -M openclaw_policy
semodule -i openclaw_policy.pp
استخدم الأداة الرسمية OpenClaw Security Monitor لاكتشاف محاولات الاستغلال في الوقت الفعلي:
# بدء المراقب في وضع الكشف
openclaw-monitor --watch --alert-level critical --cve CVE-2026-28363
| الإصدار | الحالة | الإجراء المطلوب |
|---|---|---|
< 2026.2.23 | 🔴 عرضة للخطر | التحديث عاجلًا |
>= 2026.2.23 | 🟢 مُصحَّحة | لا حاجة لإجراء |
المنصة الرئيسية المتأثرة: OpenClaw لـ Node.js
| المورد | الرابط |
|---|---|
| 📄 NIST NVD | nvd.nist.gov — CVE-2026-28363 |
الاكتشاف ──────────────── الإفصاح ──────────────── التصحيح
│ │ │
[باحث] [NIST / GHSA] [v2026.2.23]
│ │ │
└───────────────────────────────┴────────────────────────┘
عملية الإفصاح المسؤول
تُقدَّم هذه الوثيقة لأغراض تعليمية ودفاعية فقط.
استغلال هذه الثغرة الأمنية في أنظمة دون إذن صريح يُعد جريمة بموجب تشريعات دولية متعددة، بما في ذلك قانون الاحتيال وإساءة استخدام الحاسوب (CFAA) في الولايات المتحدة واللوائح المماثلة في أمريكا اللاتينية وأوروبا.إذا اكتشفت هذه الثغرة في نظام قيد الإنتاج، أبلغ عنها بمسؤولية إلى فريق الأمن المعني.
حافظ على تحديث أنظمتك. الأمان مسؤولية الجميع. 🔐
تم إنشاؤه كجزء من إفصاح أمني مسؤول
| الحقل | القيمة |
|---|
| CVE ID | CVE-2026-28363 |
| GHSA | GHSA-3c6h-g97w-fg78 |
| المنتج | OpenClaw (Node.js) |
| الإصدارات المتأثرة | جميع الإصدارات السابقة لـ 2026.2.23 |
| الإصدار المُصحَّح | 2026.2.23 ✅ |
| النوع | تنفيذ التعليمات البرمجية عن بُعد (RCE) |
| CWE | CWE-184 — قائمة غير مكتملة للمدخلات غير المسموح بها |
| درجة CVSS | 9.9 / 10 — حرجة |
| المتجه | القيمة | الوصف |
|---|
| AV | Network | قابل للاستغلال عن بُعد عبر الشبكة |
| AC | Low | تعقيد هجوم منخفض |
| PR | None | لا يتطلب صلاحيات مسبقة |
| UI | None | بدون تفاعل من المستخدم |
| S | Changed | يؤثر على ما هو أبعد من المكوّن المعرض للخطر |
| C/I/A | High | تأثير كامل على السرية والنزاهة والتوافر |
| 🐙 GitHub Advisory | GHSA-3c6h-g97w-fg78 |
| 🔬 CVE Tracker OpenClaw | المستودع الرسمي لتتبع CVEs الخاص بـ OpenClaw |
| 📊 CVSS Calculator | حاسبة CVSS 3.1 — FIRST |