
सुरक्षा सलाहकार जो CVE-2026-28363 का विवरण देता है, OpenClaw में एक गंभीर RCE, जिसमें तकनीकी विश्लेषण, CVSS मेट्रिक्स, और रक्षात्मक उद्देश्यों के लिए शमन कदम शामिल हैं।
██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██████╗ ██████╗
██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗╚════██╗ ██╔════╝
██║ ██║ ██║█████╗ █████╔╝██║██╔██║ █████╔╝ ███████╗
██║ ╚██╗ ██╔╝██╔══╝ ██╔═══╝ ████╔╝██║██╔═══╝ ██╔═══██╗
╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝███████╗ ╚██████╔╝
╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚══════╝ ╚═════╝
CVE-2026-28363 · OpenClaw · CVSS 9.9 क्रिटिकल लेखक:https://cxsecurity.com/issue/WLB-2026030004
⚠️ चेतावनी: यह दस्तावेज़ सूचनात्मक और रक्षात्मक सुरक्षा उद्देश्यों के लिए है।
इस जानकारी का दुर्भावनापूर्ण उपयोग अवैध है और पेशेवर नैतिकता के विपरीत है।
भेद्यता CVE-2026-28363 OpenClaw की tools.exec.safeBins सत्यापन तर्क में स्थित है। विशेष रूप से, यह दोष तब सक्रिय होता है जब अनुमत सूची (allowlist) मोड के भीतर sort कमांड का उपयोग किया जाता है।
हमलावर OPENCLAW सिस्टम लक्ष्य सिस्टम
│ │ │
│ sort --compress-prog=... │ │
│──────────────────────────────>│ │
│ │ ❌ सत्यापन विफल │
│ │ (संक्षिप्त रूप पहचाना नहीं गया) │
│ │──────────────────────────────>│
│ │ │ ⚠️ RCE
सिस्टम GNU के लंबे विकल्पों के संक्षिप्त रूपों को पहचानता नहीं है। उदाहरण के लिए:
--compress-program → पहचाना गया और सही ढंग से अवरुद्ध--compress-prog → पहचाना नहीं गया, सत्यापन को बायपास करता हैयह अंतर एक हमलावर को उन रास्तों पर मनमाना कोड निष्पादित करने की अनुमति देता है जिन्हें सिस्टम सुरक्षित करना चाहता था, अनुमत सूची तंत्र को पूरी तरह से बायपास करते हुए।
Attack Vector (AV) ████████████████████ NETWORK
Attack Complexity (AC) ████░░░░░░░░░░░░░░░░ LOW
Privileges Required ████░░░░░░░░░░░░░░░░ NONE
User Interaction (UI) ████░░░░░░░░░░░░░░░░ NONE
Scope (S) ████████████████████ CHANGED
Confidentiality (C) ████████████████████ HIGH
Integrity (I) ████████████████████ HIGH
Availability (A) ████████████████████ HIGH
अंतिम स्कोर: 9.9 ████████████████████ क्रिटिकल
तुरंत OpenClaw 2026.2.23 या उससे नए संस्करण में अपडेट करें।
# npm के साथ
npm update openclaw
# स्थापित संस्करण सत्यापित करें
npm list openclaw
# विशिष्ट संस्करण में अपडेट करें
npm install [email protected]
यदि तुरंत अपडेट करना संभव नहीं है, तो प्राथमिकता के क्रम में निम्नलिखित उपाय लागू करें:
संक्षिप्त विकल्पों के साथ sort कमांड के कॉल की निगरानी करें:
# ऑडिट नियम का उदाहरण (auditd)
auditctl -w /usr/bin/sort -p x -k openclaw_sort_watch
# रीयल-टाइम में लॉग देखें
ausearch -k openclaw_sort_watch -ts recent
AppArmor — OpenClaw के लिए प्रतिबंधात्मक प्रोफ़ाइल:
/usr/bin/sort {
# --compress-prog* के साथ निष्पादन अस्वीकार करें
deny /usr/bin/* x,
}
SELinux — संयम नीति:
# OpenClaw के लिए संयम नीति उत्पन्न करें
ausearch -m avc -ts recent | audit2allow -M openclaw_policy
semodule -i openclaw_policy.pp
रीयल-टाइम में शोषण प्रयासों का पता लगाने के लिए आधिकारिक OpenClaw Security Monitor टूल का उपयोग करें:
# डिटेक्शन मोड में मॉनिटर शुरू करें
openclaw-monitor --watch --alert-level critical --cve CVE-2026-28363
| संस्करण | स्थिति | आवश्यक कार्रवाई |
|---|---|---|
< 2026.2.23 | 🔴 कमजोर | तुरंत अपडेट करें |
>= 2026.2.23 | 🟢 पैच किया गया | कोई कार्रवाई आवश्यक नहीं |
मुख्य प्रभावित प्लेटफ़ॉर्म: Node.js के लिए OpenClaw
| संसाधन | लिंक |
|---|---|
| 📄 NIST NVD | nvd.nist.gov — CVE-2026-28363 |
खोज ──────────────── प्रकटीकरण ──────────────── पैच
│ │ │
[शोधकर्ता] [NIST / GHSA] [v2026.2.23]
│ │ │
└───────────────────────────────┴────────────────────────┘
जिम्मेदार प्रकटीकरण प्रक्रिया
यह दस्तावेज़ केवल शैक्षिक और रक्षा उद्देश्यों के लिए प्रदान किया गया है।
स्पष्ट प्राधिकरण के बिना सिस्टम पर इस भेद्यता का शोषण करना कई अंतरराष्ट्रीय कानूनों के तहत एक अपराध है, जिसमें अमेरिका का कंप्यूटर फ्रॉड एंड एब्यूज़ एक्ट (CFAA) और लैटिन अमेरिका तथा यूरोप में समकक्ष नियम शामिल हैं।यदि आप उत्पादन सिस्टम पर यह भेद्यता खोजते हैं, तो इसे संबंधित सुरक्षा टीम को जिम्मेदारी से रिपोर्ट करें।
अपने सिस्टम को अपडेट रखें। सुरक्षा सभी की जिम्मेदारी है। 🔐
जिम्मेदार सुरक्षा प्रकटीकरण के भाग के रूप में उत्पन्न
| फ़ील्ड | मान |
|---|
| CVE ID | CVE-2026-28363 |
| GHSA | GHSA-3c6h-g97w-fg78 |
| उत्पाद | OpenClaw (Node.js) |
| प्रभावित संस्करण | 2026.2.23 से पहले के सभी |
| पैच किया गया संस्करण | 2026.2.23 ✅ |
| प्रकार | Remote Code Execution (RCE) |
| CWE | CWE-184 — Incomplete List of Disallowed Inputs |
| CVSS स्कोर | 9.9 / 10 — क्रिटिकल |
| वेक्टर | मान | विवरण |
|---|
| AV | Network | नेटवर्क के माध्यम से दूरस्थ रूप से शोषण योग्य |
| AC | Low | कम हमले की जटिलता |
| PR | None | पूर्व विशेषाधिकारों की आवश्यकता नहीं |
| UI | None | उपयोगकर्ता की कोई सहभागिता नहीं |
| S | Changed | कमजोर घटक से परे प्रभाव |
| C/I/A | High | गोपनीयता, अखंडता और उपलब्धता पर पूर्ण प्रभाव |
| 🐙 GitHub Advisory | GHSA-3c6h-g97w-fg78 |
| 🔬 OpenClaw CVE ट्रैकर | OpenClaw का आधिकारिक CVE ट्रैकिंग रिपॉजिटरी |
| 📊 CVSS कैलकुलेटर | CVSS 3.1 कैलकुलेटर — FIRST |