CVE-2026-4040
OpenClaw फ़ाइल अस्तित्व tools.exec.safeBins सूचना प्रकटीकरण
- प्रकाशित
- 12 मार्च 2026
- अद्यतन
- 12 मार्च 2026
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 3.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
OpenClaw के 2026.2.17 तक के संस्करण में एक भेद्यता की पहचान की गई थी। यह समस्या File Existence Handler घटक के function tools.exec.safeBins को प्रभावित करती है। यह हेरफेर विसंगति के माध्यम से सूचना के प्रकटीकरण की ओर ले जाता है। हमले को स्थानीय रूप से करने की आवश्यकता है। संस्करण 2026.2.19-beta.1 में अपग्रेड करना इस समस्या का समाधान करने में सक्षम है। पैच का पहचानकर्ता bafdbb6f112409a65decd3d4e7350fbd637c7754 है। प्रभावित घटक को अपग्रेड करने की सलाह दी जाती है।
स्रोत
1CVE-2026-4040 को पुनरुत्पादित करता है: TOCTOU रेस कंडीशन वाला Flask अपलोड सर्वर और एक्सप्लॉइट स्क्रिप्ट जो मनमाना रिमोट कोड निष्पादन प्रदर्शित करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।