
Security advisory detailing CVE-2026-28363, a critical RCE in OpenClaw, including technical analysis, CVSS metrics, and mitigation steps for defensive purposes.
██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██████╗ ██████╗
██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗╚════██╗ ██╔════╝
██║ ██║ ██║█████╗ █████╔╝██║██╔██║ █████╔╝ ███████╗
██║ ╚██╗ ██╔╝██╔══╝ ██╔═══╝ ████╔╝██║██╔═══╝ ██╔═══██╗
╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝███████╗ ╚██████╔╝
╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚══════╝ ╚═════╝
CVE-2026-28363 · OpenClaw · CVSS 9.9 CRÍTICA autor:https://cxsecurity.com/issue/WLB-2026030004
⚠️ AVISO: Esta documentación es de carácter informativo y de seguridad defensiva.
El uso malintencionado de esta información es ilegal y contrario a la ética profesional.
| Campo | Valor |
|---|---|
| CVE ID | CVE-2026-28363 |
| GHSA | GHSA-3c6h-g97w-fg78 |
| Producto | OpenClaw (Node.js) |
| Versiones afectadas | Todas las anteriores a 2026.2.23 |
| Versión parcheada | 2026.2.23 ✅ |
| Tipo | Remote Code Execution (RCE) |
| CWE | CWE-184 — Incomplete List of Disallowed Inputs |
| CVSS Score | 9.9 / 10 — CRÍTICA |
La vulnerabilidad CVE-2026-28363 reside en la lógica de validación tools.exec.safeBins de OpenClaw. Específicamente, el fallo se activa cuando se utiliza el comando sort dentro del modo de lista permitida (allowlist).
ATACANTE SISTEMA OPENCLAW SISTEMA OBJETIVO
│ │ │
│ sort --compress-prog=... │ │
│──────────────────────────────>│ │
│ │ ❌ Validación fallida │
│ │ (no reconoce abreviatura) │
│ │──────────────────────────────>│
│ │ │ ⚠️ RCE
El sistema no reconoce las abreviaturas de opciones largas de GNU. Por ejemplo:
--compress-program → reconocido y bloqueado correctamente--compress-prog → NO reconocido, bypasea la validaciónEsta diferencia permite a un atacante ejecutar código arbitrario en rutas que el sistema pretendía proteger, saltando completamente el mecanismo de lista permitida.
Attack Vector (AV) ████████████████████ NETWORK
Attack Complexity (AC) ████░░░░░░░░░░░░░░░░ LOW
Privileges Required ████░░░░░░░░░░░░░░░░ NONE
User Interaction (UI) ████░░░░░░░░░░░░░░░░ NONE
Scope (S) ████████████████████ CHANGED
Confidentiality (C) ████████████████████ HIGH
Integrity (I) ████████████████████ HIGH
Availability (A) ████████████████████ HIGH
PUNTUACIÓN FINAL: 9.9 ████████████████████ CRÍTICA
| Vector | Valor | Descripción |
|---|---|---|
| AV | Network | Explotable remotamente via red |
| AC | Low | Baja complejidad de ataque |
| PR | None | No requiere privilegios previos |
| UI | None | Sin interacción del usuario |
| S | Changed | Impacta más allá del componente vulnerable |
| C/I/A | High | Impacto total en confidencialidad, integridad y disponibilidad |
Actualizar inmediatamente a OpenClaw 2026.2.23 o superior.
# Con npm
npm update openclaw
# Verificar versión instalada
npm list openclaw
# Actualizar a versión específica
npm install [email protected]
Si no es posible actualizar de inmediato, aplique las siguientes medidas en orden de prioridad:
Supervise las llamadas al comando sort con opciones abreviadas:
# Ejemplo de regla de auditoría (auditd)
auditctl -w /usr/bin/sort -p x -k openclaw_sort_watch
# Revisar logs en tiempo real
ausearch -k openclaw_sort_watch -ts recent
AppArmor — perfil restrictivo para OpenClaw:
/usr/bin/sort {
# Denegar ejecución con --compress-prog*
deny /usr/bin/* x,
}
SELinux — política de confinamiento:
# Generar política de confinamiento para OpenClaw
ausearch -m avc -ts recent | audit2allow -M openclaw_policy
semodule -i openclaw_policy.pp
Utilice la herramienta oficial OpenClaw Security Monitor para detectar intentos de explotación en tiempo real:
# Iniciar monitor en modo detección
openclaw-monitor --watch --alert-level critical --cve CVE-2026-28363
| Versión | Estado | Acción Requerida |
|---|---|---|
< 2026.2.23 | 🔴 VULNERABLE | Actualizar urgentemente |
>= 2026.2.23 | 🟢 PARCHEADA | Sin acción necesaria |
Plataforma principal afectada: OpenClaw para Node.js
| Recurso | Enlace |
|---|---|
| 📄 NIST NVD | nvd.nist.gov — CVE-2026-28363 |
| 🐙 GitHub Advisory | GHSA-3c6h-g97w-fg78 |
| 🔬 CVE Tracker OpenClaw | Repositorio oficial de rastreo de CVEs de OpenClaw |
| 📊 CVSS Calculator | Calculadora CVSS 3.1 — FIRST |
Descubrimiento ──────────────── Divulgación ──────────────── Parche
│ │ │
[Investigador] [NIST / GHSA] [v2026.2.23]
│ │ │
└───────────────────────────────┴────────────────────────┘
Proceso de divulgación responsable
Este documento se proporciona únicamente con fines educativos y de defensa.
La explotación de esta vulnerabilidad en sistemas sin autorización explícita constituye un delito bajo múltiples legislaciones internacionales, incluyendo la Ley de Fraude y Abuso Informático (CFAA) en EE.UU. y normativas equivalentes en América Latina y Europa.Si descubres esta vulnerabilidad en un sistema en producción, repórtala responsablemente al equipo de seguridad correspondiente.
Mantén tus sistemas actualizados. La seguridad es responsabilidad de todos. 🔐
Generado como parte de una divulgación responsable de seguridad