Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-28363 — Avis de sécurité détaillant CVE-2026-28363, une RCE critique dans OpenClaw, incluant une analyse technique, les métriques CVSS et les étapes d'atténuation à des fins défensives. | Kitploit
Outils/GitHubGitHub/kaleth4/cve-2026-28363
Outils DéfensifsAnalyse des VulnérabilitésExploitationApprentissage et ÉducationRessources Organisées
GitHubkaleth4/cve-2026-28363

CVE-2026-28363

Avis de sécurité détaillant CVE-2026-28363, une RCE critique dans OpenClaw, incluant une analyse technique, les métriques CVSS et les étapes d'atténuation à des fins défensives.

Voir le dépôt
il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🔴 CVE-2026-28363 — Aviso de Seguridad

root@kitploit:~
██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗  ██████╗
██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗ ██╔════╝
██║     ██║   ██║█████╗       █████╔╝██║██╔██║ █████╔╝ ███████╗
██║     ╚██╗ ██╔╝██╔══╝      ██╔═══╝ ████╔╝██║██╔═══╝  ██╔═══██╗
╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗ ╚██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝  ╚═════╝

CVE-2026-28363 · OpenClaw · CVSS 9.9 CRÍTICA autor:https://cxsecurity.com/issue/WLB-2026030004

Severity CVSS Status Affected

⚠️ AVISO: Esta documentación es de carácter informativo y de seguridad defensiva.
El uso malintencionado de esta información es ilegal y contrario a la ética profesional.


📋 Resumen Ejecutivo

CampoValor
CVE IDCVE-2026-28363
GHSAGHSA-3c6h-g97w-fg78
ProductoOpenClaw (Node.js)
Versiones afectadasTodas las anteriores a 2026.2.23
Versión parcheada2026.2.23 ✅
TipoRemote Code Execution (RCE)
CWECWE-184 — Incomplete List of Disallowed Inputs
CVSS Score9.9 / 10 — CRÍTICA

🎯 Descripción de la Vulnerabilidad

La vulnerabilidad CVE-2026-28363 reside en la lógica de validación tools.exec.safeBins de OpenClaw. Específicamente, el fallo se activa cuando se utiliza el comando sort dentro del modo de lista permitida (allowlist).

¿Cómo funciona el fallo?

root@kitploit:~
ATACANTE                     SISTEMA OPENCLAW               SISTEMA OBJETIVO
   │                               │                               │
   │  sort --compress-prog=...     │                               │
   │──────────────────────────────>│                               │
   │                               │  ❌ Validación fallida        │
   │                               │  (no reconoce abreviatura)   │
   │                               │──────────────────────────────>│
   │                               │                               │ ⚠️ RCE

El sistema no reconoce las abreviaturas de opciones largas de GNU. Por ejemplo:

  • ✅ --compress-program → reconocido y bloqueado correctamente
  • ❌ --compress-prog → NO reconocido, bypasea la validación

Esta diferencia permite a un atacante ejecutar código arbitrario en rutas que el sistema pretendía proteger, saltando completamente el mecanismo de lista permitida.


📊 Métricas CVSS 3.1

root@kitploit:~
Attack Vector (AV)      ████████████████████  NETWORK
Attack Complexity (AC)  ████░░░░░░░░░░░░░░░░  LOW
Privileges Required     ████░░░░░░░░░░░░░░░░  NONE
User Interaction (UI)   ████░░░░░░░░░░░░░░░░  NONE
Scope (S)               ████████████████████  CHANGED
Confidentiality (C)     ████████████████████  HIGH
Integrity (I)           ████████████████████  HIGH
Availability (A)        ████████████████████  HIGH

                        PUNTUACIÓN FINAL: 9.9 ████████████████████ CRÍTICA
VectorValorDescripción
AVNetworkExplotable remotamente via red
ACLowBaja complejidad de ataque
PRNoneNo requiere privilegios previos
UINoneSin interacción del usuario
SChangedImpacta más allá del componente vulnerable
C/I/AHighImpacto total en confidencialidad, integridad y disponibilidad

🛡️ Solución y Mitigación

✅ Solución Principal (RECOMENDADA)

Actualizar inmediatamente a OpenClaw 2026.2.23 o superior.

root@kitploit:~
# Con npm
npm update openclaw

# Verificar versión instalada
npm list openclaw

# Actualizar a versión específica
npm install [email protected]

🔧 Mitigaciones Temporales

Si no es posible actualizar de inmediato, aplique las siguientes medidas en orden de prioridad:

1. 🔍 Monitoreo de Eventos Sospechosos

Supervise las llamadas al comando sort con opciones abreviadas:

root@kitploit:~
# Ejemplo de regla de auditoría (auditd)
auditctl -w /usr/bin/sort -p x -k openclaw_sort_watch

# Revisar logs en tiempo real
ausearch -k openclaw_sort_watch -ts recent

2. 🔒 Control de Acceso a Nivel de Host

AppArmor — perfil restrictivo para OpenClaw:

root@kitploit:~
/usr/bin/sort {
  # Denegar ejecución con --compress-prog*
  deny /usr/bin/* x,
}

SELinux — política de confinamiento:

root@kitploit:~
# Generar política de confinamiento para OpenClaw
ausearch -m avc -ts recent | audit2allow -M openclaw_policy
semodule -i openclaw_policy.pp

3. 📡 OpenClaw Security Monitor

Utilice la herramienta oficial OpenClaw Security Monitor para detectar intentos de explotación en tiempo real:

root@kitploit:~
# Iniciar monitor en modo detección
openclaw-monitor --watch --alert-level critical --cve CVE-2026-28363

📦 Versiones Afectadas

VersiónEstadoAcción Requerida
< 2026.2.23🔴 VULNERABLEActualizar urgentemente
>= 2026.2.23🟢 PARCHEADASin acción necesaria

Plataforma principal afectada: OpenClaw para Node.js


🔗 Referencias y Recursos

RecursoEnlace
📄 NIST NVDnvd.nist.gov — CVE-2026-28363
🐙 GitHub AdvisoryGHSA-3c6h-g97w-fg78
🔬 CVE Tracker OpenClawRepositorio oficial de rastreo de CVEs de OpenClaw
📊 CVSS CalculatorCalculadora CVSS 3.1 — FIRST

🕒 Línea de Tiempo

root@kitploit:~
Descubrimiento ──────────────── Divulgación ──────────────── Parche
      │                               │                        │
  [Investigador]              [NIST / GHSA]             [v2026.2.23]
      │                               │                        │
      └───────────────────────────────┴────────────────────────┘
                      Proceso de divulgación responsable

⚖️ Aviso Legal y Ético

Este documento se proporciona únicamente con fines educativos y de defensa.
La explotación de esta vulnerabilidad en sistemas sin autorización explícita constituye un delito bajo múltiples legislaciones internacionales, incluyendo la Ley de Fraude y Abuso Informático (CFAA) en EE.UU. y normativas equivalentes en América Latina y Europa.

Si descubres esta vulnerabilidad en un sistema en producción, repórtala responsablemente al equipo de seguridad correspondiente.


Mantén tus sistemas actualizados. La seguridad es responsabilidad de todos. 🔐

Generado como parte de una divulgación responsable de seguridad

Télécharger l’outil