
Proof-of-concept che dimostra l'esecuzione remota di codice tramite iniezione di prompt lato richiesta nella piattaforma OpenClaw Agent, sfruttando la mancanza di validazione dell'integrità per eseguire comandi terminale non autorizzati attraverso gli strumenti MCP.
Prodotto: OpenClaw Agent Platform Versioni interessate: v2026.2.6 e precedenti Tipo di vulnerabilità: Esecuzione di codice remoto (RCE) tramite iniezione di prompt lato richiesta Descrizione: La mancanza di validazione dell'integrità per le richieste API upstream consente l'avvelenamento dello stream di richieste. Ciò induce i modelli ad alte prestazioni a generare comandi terminale non autorizzati eseguiti tramite strumenti MCP senza conferma umana.
Figura 1: Dimostrazione di RCE tramite iniezione di prompt lato richiesta
Mirror esterno: Bilibili (BV1LoFazeEBM)
Crediti: Namedless Riferimento: CNVD-2026-11444