
Prueba de concepto que demuestra la ejecución remota de código mediante inyección de prompt del lado de la solicitud en OpenClaw Agent Platform, explotando la falta de validación de integridad para ejecutar comandos de terminal no autorizados a través de herramientas MCP.
Producto: Plataforma de Agentes OpenClaw Versiones Afectadas: v2026.2.6 y anteriores Tipo de Vulnerabilidad: Ejecución Remota de Código (RCE) mediante Inyección de Prompts del Lado de la Solicitud Descripción: La falta de validación de integridad en las solicitudes API ascendentes permite el envenenamiento del flujo de solicitudes. Esto induce a los modelos de alto rendimiento a generar comandos de terminal no autorizados que se ejecutan a través de las herramientas MCP sin confirmación humana.
Figura 1: Demostración de RCE mediante Inyección de Prompts del Lado de la Solicitud
Espejo Externo: Bilibili (BV1LoFazeEBM)
Crédito: Namedless Referencia: CNVD-2026-11444