CVE-2026-28466
OpenClaw < 2026.2.14 - नोड इनवोक अनुमोदन बाईपास के माध्यम से रिमोट कोड निष्पादन
- प्रकाशित
- 5 मार्च 2026
- अद्यतन
- 9 मार्च 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 35.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenClaw के 2026.2.14 से पहले के संस्करणों में गेटवे में एक भेद्यता मौजूद है, जिसमें यह node.invoke पैरामीटर में आंतरिक अनुमोदन फ़ील्ड को सैनिटाइज़ करने में विफल रहता है, जिससे प्रमाणित क्लाइंट system.run कमांड के लिए exec अनुमोदन गेटिंग को बायपास कर सकते हैं। मान्य गेटवे क्रेडेंशियल वाले हमलावर अनुमोदन नियंत्रण फ़ील्ड इंजेक्ट करके कनेक्टेड नोड होस्ट पर मनमाने कमांड निष्पादित कर सकते हैं, जिससे संभावित रूप से डेवलपर वर्कस्टेशन और CI रनर से समझौता हो सकता है।
स्रोत
1# CVE-2026-28466 के लिए प्रजनन स्क्रिप्ट यह 2026.2.14 से पहले के OpenClaw संस्करणों में एक भेद्यता है, जो शोषण और प्रभाव को प्रदर्शित करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।