
Preuve de concept démontrant l'exécution de code à distance via une injection de prompt côté requête dans la plateforme OpenClaw Agent, exploitant l'absence de validation d'intégrité pour exécuter des commandes terminal non autorisées via les outils MCP.
Produit : Plateforme d'agents OpenClaw Versions concernées : v2026.2.6 et antérieures Type de vulnérabilité : Exécution de code à distance (RCE) via injection d'invite côté requête Description : L'absence de validation d'intégrité pour les requêtes API en amont permet un empoisonnement du flux de requêtes. Cela amène les modèles haute performance à générer des commandes terminal non autorisées, exécutées via les outils MCP sans confirmation humaine.
Figure 1 : Démonstration de l'exécution de code à distance via injection d'invite côté requête
Miroir externe : Bilibili (BV1LoFazeEBM)
Crédit : Namedless Référence : CNVD-2026-11444