Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/kaleth4/cve-2026-28363
防御ツール脆弱性分析エクスプロイト学習と教育厳選リソース
GitHubkaleth4/cve-2026-28363

CVE-2026-28363

# CVE-2026-28363 のセキュリティアドバイザリ OpenClaw における重大な RCE(リモートコード実行)脆弱性である CVE-2026-28363 を詳述したセキュリティアドバイザリ。技術的分析、CVSS メトリクス、および防御目的の緩和策を含む。

リポジトリを見る
35ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🔴 CVE-2026-28363 — セキュリティアドバイザリ

root@kitploit:~
██████╗██╗   ██╗███████╗    ██████╗  ██████╗ ██████╗  ██████╗
██╔════╝██║   ██║██╔════╝    ╚════██╗██╔═████╗╚════██╗ ██╔════╝
██║     ██║   ██║█████╗       █████╔╝██║██╔██║ █████╔╝ ███████╗
██║     ╚██╗ ██╔╝██╔══╝      ██╔═══╝ ████╔╝██║██╔═══╝  ██╔═══██╗
╚██████╗ ╚████╔╝ ███████╗    ███████╗╚██████╔╝███████╗ ╚██████╔╝
 ╚═════╝  ╚═══╝  ╚══════╝    ╚══════╝ ╚═════╝ ╚══════╝  ╚═════╝

CVE-2026-28363 · OpenClaw · CVSS 9.9 クリティカル 著者:https://cxsecurity.com/issue/WLB-2026030004

Severity CVSS Status Affected

⚠️ 注意: このドキュメントは情報提供および防御的セキュリティを目的としたものです。
この情報の悪意ある使用は違法であり、職業倫理に反します。


📋 エグゼクティブサマリー


🎯 脆弱性の説明

CVE-2026-28363 の脆弱性は、OpenClaw の tools.exec.safeBins 検証ロジックに存在します。具体的には、許可リスト (allowlist) モードで sort コマンドを使用した際にこの欠陥が発動します。

この欠陥はどのように機能するのか?

root@kitploit:~
攻撃者                     OpenClaw システム               対象システム
   │                               │                               │
   │  sort --compress-prog=...     │                               │
   │──────────────────────────────>│                               │
   │                               │  ❌ 検証失敗                  │
   │                               │  (省略形を認識しない)        │
   │                               │──────────────────────────────>│
   │                               │                               │ ⚠️ RCE

このシステムは、GNU の長いオプションの省略形を認識しません。例:

  • ✅ --compress-program → 認識され、正しくブロックされる
  • ❌ --compress-prog → 認識されず、検証をバイパスする

この違いにより、攻撃者はシステムが保護しようとしていたパス上で任意のコードを実行し、許可リストのメカニズムを完全に回避することができます。


📊 CVSS 3.1 メトリクス

root@kitploit:~
Attack Vector (AV)      ████████████████████  NETWORK
Attack Complexity (AC)  ████░░░░░░░░░░░░░░░░  LOW
Privileges Required     ████░░░░░░░░░░░░░░░░  NONE
User Interaction (UI)   ████░░░░░░░░░░░░░░░░  NONE
Scope (S)               ████████████████████  CHANGED
Confidentiality (C)     ████████████████████  HIGH
Integrity (I)           ████████████████████  HIGH
Availability (A)        ████████████████████  HIGH

                        最終スコア: 9.9 ████████████████████ クリティカル

🛡️ 解決策と緩和策

✅ 主な解決策 (推奨)

直ちに OpenClaw 2026.2.23 以降に更新してください。

root@kitploit:~
# npm を使用
npm update openclaw

# インストール済みバージョンの確認
npm list openclaw

# 特定のバージョンに更新
npm install [email protected]

🔧 一時的な緩和策

直ちに更新できない場合は、優先順位に従って以下の対策を適用してください:

1. 🔍 不審なイベントの監視

省略形オプションを使用した sort コマンドへの呼び出しを監視します:

root@kitploit:~
# 監査ルールの例 (auditd)
auditctl -w /usr/bin/sort -p x -k openclaw_sort_watch

# リアルタイムでログを確認
ausearch -k openclaw_sort_watch -ts recent

2. 🔒 ホストレベルのアクセス制御

AppArmor — OpenClaw 用の制限プロファイル:

root@kitploit:~
/usr/bin/sort {
  # --compress-prog* での実行を拒否
  deny /usr/bin/* x,
}

SELinux — コンファインメントポリシー:

root@kitploit:~
# OpenClaw 用のコンファインメントポリシーを生成
ausearch -m avc -ts recent | audit2allow -M openclaw_policy
semodule -i openclaw_policy.pp

3. 📡 OpenClaw Security Monitor

公式ツール OpenClaw Security Monitor を使用して、リアルタイムで悪用の試みを検出します:

root@kitploit:~
# 検出モードでモニターを起動
openclaw-monitor --watch --alert-level critical --cve CVE-2026-28363

📦 影響を受けるバージョン

バージョン状態必要なアクション
< 2026.2.23🔴 脆弱緊急に更新
>= 2026.2.23🟢 パッチ適用済みアクション不要

主な影響を受けるプラットフォーム: Node.js 向け OpenClaw


🔗 参照とリソース

リソースリンク
📄 NIST NVDnvd.nist.gov — CVE-2026-28363

🕒 タイムライン

root@kitploit:~
発見 ──────────────── 開示 ──────────────── パッチ
      │                               │                        │
  [研究者]                    [NIST / GHSA]             [v2026.2.23]
      │                               │                        │
      └───────────────────────────────┴────────────────────────┘
                      責任ある開示プロセス

⚖️ 法的および倫理的注意事項

このドキュメントは教育および防御目的のみで提供されています。
明示的な許可なくシステムでこの脆弱性を悪用することは、米国のコンピュータ詐欺および不正使用取締法 (CFAA) を含む複数の国際法、およびラテンアメリカとヨーロッパの同等の規制の下で犯罪となります。

本番システムでこの脆弱性を発見した場合は、責任を持って該当するセキュリティチームに報告してください。


システムを最新の状態に保ってください。セキュリティは全員の責任です。 🔐

責任あるセキュリティ開示の一環として生成されました

ツールをダウンロード
フィールド値
CVE IDCVE-2026-28363
GHSAGHSA-3c6h-g97w-fg78
製品OpenClaw (Node.js)
影響を受けるバージョン2026.2.23 より前のすべて
パッチ適用済みバージョン2026.2.23 ✅
タイプリモートコード実行 (RCE)
CWECWE-184 — 許可されない入力の不完全なリスト
CVSS スコア9.9 / 10 — クリティカル
ベクター値説明
AVNetworkネットワーク経由でリモートから悪用可能
ACLow攻撃の複雑さは低い
PRNone事前の特権は不要
UINoneユーザー操作は不要
SChanged脆弱なコンポーネントを超えて影響が及ぶ
C/I/AHigh機密性、完全性、可用性に完全な影響
🐙 GitHub AdvisoryGHSA-3c6h-g97w-fg78
🔬 OpenClaw CVE TrackerOpenClaw 公式 CVE 追跡リポジトリ
📊 CVSS CalculatorCVSS 3.1 計算機 — FIRST