
प्रूफ-ऑफ-कॉन्सेप्ट जो OpenClaw Agent Platform में रिक्वेस्ट-साइड प्रॉम्प्ट इंजेक्शन के माध्यम से रिमोट कोड एक्ज़ीक्यूशन प्रदर्शित करता है, जो MCP टूल्स के ज़रिए अनधिकृत टर्मिनल कमांड निष्पादित करने के लिए इंटीग्रिटी वैलिडेशन की कमी का फायदा उठाता है।
उत्पाद: OpenClaw Agent Platform प्रभावित संस्करण: v2026.2.6 और पुराने भेद्यता प्रकार: अनुरोध-पक्ष प्रॉम्प्ट इंजेक्शन के माध्यम से रिमोट कोड निष्पादन (RCE) विवरण: अपस्ट्रीम API अनुरोधों के लिए अखंडता सत्यापन की कमी अनुरोध-स्ट्रीम विषाक्तता की अनुमति देती है। यह उच्च-प्रदर्शन मॉडलों को मानव पुष्टि के बिना MCP टूल्स के माध्यम से निष्पादित अनधिकृत टर्मिनल कमांड उत्पन्न करने के लिए प्रेरित करता है।
चित्र 1: अनुरोध-पक्ष प्रॉम्प्ट इंजेक्शन के माध्यम से RCE का प्रदर्शन
बाहरी दर्पण: Bilibili (BV1LoFazeEBM)
श्रेय: Namedless संदर्भ: CNVD-2026-11444