CVE-2026-4040
OpenClaw Datei-Existenz tools.exec.safeBins Informationsoffenlegung
- Veröffentlicht
- 12.03.2026
- Aktualisiert
- 12.03.2026
- CNA zuweisen
- VulDB
- Beweise beobachtet
- 10.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 3,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle wurde in OpenClaw bis 2026.2.17 identifiziert. Dieses Problem betrifft die Funktion tools.exec.safeBins der Komponente File Existence Handler. Die Manipulation führt zu einer Informationsoffenlegung durch Abweichung. Der Angriff muss lokal durchgeführt werden. Ein Upgrade auf Version 2026.2.19-beta.1 kann dieses Problem beheben. Die Kennung des Patches lautet bafdbb6f112409a65decd3d4e7350fbd637c7754. Ein Upgrade der betroffenen Komponente wird empfohlen.
Quellen
1Reproduziert CVE-2026-4040: Flask-Upload-Server mit TOCTOU-Race-Condition und Exploit-Skript, das beliebige Remote-Codeausführung demonstriert.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.