
Security advisory che descrive CVE-2026-28363, una RCE critica in OpenClaw, inclusa analisi tecnica, metriche CVSS e passaggi di mitigazione a scopo difensivo.
██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██████╗ ██████╗
██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗╚════██╗ ██╔════╝
██║ ██║ ██║█████╗ █████╔╝██║██╔██║ █████╔╝ ███████╗
██║ ╚██╗ ██╔╝██╔══╝ ██╔═══╝ ████╔╝██║██╔═══╝ ██╔═══██╗
╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝███████╗ ╚██████╔╝
╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚══════╝ ╚═════╝
CVE-2026-28363 · OpenClaw · CVSS 9.9 CRITICA autore:https://cxsecurity.com/issue/WLB-2026030004
⚠️ AVVISO: Questa documentazione ha scopo informativo e di sicurezza difensiva.
L'uso malintenzionato di queste informazioni è illegale e contrario all'etica professionale.
| Campo | Valore |
|---|---|
| CVE ID | CVE-2026-28363 |
| GHSA | GHSA-3c6h-g97w-fg78 |
| Prodotto | OpenClaw (Node.js) |
| Versioni interessate | Tutte le versioni precedenti a 2026.2.23 |
| Versione corretta | 2026.2.23 ✅ |
| Tipo | Remote Code Execution (RCE) |
| CWE | CWE-184 — Incomplete List of Disallowed Inputs |
| Punteggio CVSS | 9.9 / 10 — CRITICA |
La vulnerabilità CVE-2026-28363 risiede nella logica di validazione tools.exec.safeBins di OpenClaw. Nello specifico, il difetto si attiva quando viene utilizzato il comando sort in modalità lista consentita (allowlist).
ATTACCANTE SISTEMA OPENCLAW SISTEMA OBIETTIVO
│ │ │
│ sort --compress-prog=... │ │
│──────────────────────────────>│ │
│ │ ❌ Validazione fallita │
│ │ (non riconosce abbreviazione)│
│ │──────────────────────────────>│
│ │ │ ⚠️ RCE
Il sistema non riconosce le abbreviazioni delle opzioni lunghe di GNU. Ad esempio:
--compress-program → riconosciuto e bloccato correttamente--compress-prog → NON riconosciuto, bypassa la validazioneQuesta differenza consente a un attaccante di eseguire codice arbitrario su percorsi che il sistema intendeva proteggere, saltando completamente il meccanismo di lista consentita.
Attack Vector (AV) ████████████████████ NETWORK
Attack Complexity (AC) ████░░░░░░░░░░░░░░░░ LOW
Privileges Required ████░░░░░░░░░░░░░░░░ NONE
User Interaction (UI) ████░░░░░░░░░░░░░░░░ NONE
Scope (S) ████████████████████ CHANGED
Confidentiality (C) ████████████████████ HIGH
Integrity (I) ████████████████████ HIGH
Availability (A) ████████████████████ HIGH
PUNTEGGIO FINALE: 9.9 ████████████████████ CRITICA
| Vettore | Valore | Descrizione |
|---|---|---|
| AV | Network | Sfruttabile da remoto via rete |
| AC | Low | Bassa complessità di attacco |
| PR | None | Non richiede privilegi precedenti |
| UI | None | Nessuna interazione dell'utente |
| S | Changed | Impatto oltre il componente vulnerabile |
| C/I/A | High | Impatto totale su riservatezza, integrità e disponibilità |
Aggiornare immediatamente a OpenClaw 2026.2.23 o superiore.
# Con npm
npm update openclaw
# Verificare la versione installata
npm list openclaw
# Aggiornare a una versione specifica
npm install [email protected]
Se non è possibile aggiornare immediatamente, applicare le seguenti misure in ordine di priorità:
Monitorare le chiamate al comando sort con opzioni abbreviate:
# Esempio di regola di audit (auditd)
auditctl -w /usr/bin/sort -p x -k openclaw_sort_watch
# Controllare i log in tempo reale
ausearch -k openclaw_sort_watch -ts recent
AppArmor — profilo restrittivo per OpenClaw:
/usr/bin/sort {
# Negare l'esecuzione con --compress-prog*
deny /usr/bin/* x,
}
SELinux — politica di confinamento:
# Generare la politica di confinamento per OpenClaw
ausearch -m avc -ts recent | audit2allow -M openclaw_policy
semodule -i openclaw_policy.pp
Utilizzare lo strumento ufficiale OpenClaw Security Monitor per rilevare tentativi di sfruttamento in tempo reale:
# Avviare il monitor in modalità rilevamento
openclaw-monitor --watch --alert-level critical --cve CVE-2026-28363
| Versione | Stato | Azione Richiesta |
|---|---|---|
< 2026.2.23 | 🔴 VULNERABILE | Aggiornare urgentemente |
>= 2026.2.23 | 🟢 CORRETTA | Nessuna azione necessaria |
Piattaforma principale interessata: OpenClaw per Node.js
| Risorsa | Link |
|---|---|
| 📄 NIST NVD | nvd.nist.gov — CVE-2026-28363 |
| 🐙 GitHub Advisory | GHSA-3c6h-g97w-fg78 |
| 🔬 CVE Tracker OpenClaw | Repository ufficiale di tracciamento dei CVE di OpenClaw |
| 📊 CVSS Calculator | Calcolatrice CVSS 3.1 — FIRST |
Scoperta ──────────────────── Divulgazione ──────────────── Patch
│ │ │
[Ricercatore] [NIST / GHSA] [v2026.2.23]
│ │ │
└───────────────────────────────┴────────────────────────┘
Processo di divulgazione responsabile
Questo documento viene fornito esclusivamente a scopo educativo e difensivo.
Lo sfruttamento di questa vulnerabilità su sistemi senza autorizzazione esplicita costituisce un reato ai sensi di molteplici legislazioni internazionali, inclusa la Computer Fraud and Abuse Act (CFAA) negli Stati Uniti e normative equivalenti in America Latina ed Europa.Se scopri questa vulnerabilità su un sistema in produzione, segnalala in modo responsabile al team di sicurezza competente.
Mantieni i tuoi sistemi aggiornati. La sicurezza è responsabilità di tutti. 🔐
Generato come parte di una divulgazione responsabile della sicurezza