
# CVE-2026-28363 보안 권고: OpenClaw의 치명적 RCE OpenClaw의 치명적 원격 코드 실행(RCE) 취약점인 CVE-2026-28363을 상세히 설명하는 보안 권고로, 기술 분석, CVSS 지표, 방어 목적의 완화 조치를 포함합니다.
██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██████╗ ██████╗
██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗╚════██╗ ██╔════╝
██║ ██║ ██║█████╗ █████╔╝██║██╔██║ █████╔╝ ███████╗
██║ ╚██╗ ██╔╝██╔══╝ ██╔═══╝ ████╔╝██║██╔═══╝ ██╔═══██╗
╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝███████╗ ╚██████╔╝
╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚══════╝ ╚═════╝
CVE-2026-28363 · OpenClaw · CVSS 9.9 치명적 저자:https://cxsecurity.com/issue/WLB-2026030004
⚠️ 주의: 본 문서는 정보 제공 및 방어적 보안 목적으로 작성되었습니다.
이 정보를 악의적으로 사용하는 것은 불법이며 전문가 윤리에 반합니다.
CVE-2026-28363 취약점은 OpenClaw의 tools.exec.safeBins 검증 로직에 존재합니다. 구체적으로, 허용 목록(allowlist) 모드에서 sort 명령어를 사용할 때 결함이 활성화됩니다.
공격자 OPENCLAW 시스템 대상 시스템
│ │ │
│ sort --compress-prog=... │ │
│──────────────────────────────>│ │
│ │ ❌ 검증 실패 │
│ │ (약어를 인식하지 못함) │
│ │──────────────────────────────>│
│ │ │ ⚠️ RCE
시스템은 GNU 긴 옵션의 약어를 인식하지 못합니다. 예를 들어:
--compress-program → 인식되어 올바르게 차단됨--compress-prog → 인식되지 않음, 검증 우회이 차이로 인해 공격자는 시스템이 보호하려던 경로에서 임의 코드를 실행할 수 있으며, 허용 목록 메커니즘을 완전히 우회합니다.
Attack Vector (AV) ████████████████████ NETWORK
Attack Complexity (AC) ████░░░░░░░░░░░░░░░░ LOW
Privileges Required ████░░░░░░░░░░░░░░░░ NONE
User Interaction (UI) ████░░░░░░░░░░░░░░░░ NONE
Scope (S) ████████████████████ CHANGED
Confidentiality (C) ████████████████████ HIGH
Integrity (I) ████████████████████ HIGH
Availability (A) ████████████████████ HIGH
최종 점수: 9.9 ████████████████████ 치명적
즉시 OpenClaw 2026.2.23 이상으로 업데이트하세요.
# npm 사용 시
npm update openclaw
# 설치된 버전 확인
npm list openclaw
# 특정 버전으로 업데이트
npm install [email protected]
즉시 업데이트가 불가능한 경우, 우선순위에 따라 다음 조치를 적용하세요:
약어 옵션과 함께 sort 명령어 호출을 감시하세요:
# 감사 규칙 예시 (auditd)
auditctl -w /usr/bin/sort -p x -k openclaw_sort_watch
# 실시간 로그 확인
ausearch -k openclaw_sort_watch -ts recent
AppArmor — OpenClaw용 제한 프로필:
/usr/bin/sort {
# --compress-prog* 실행 거부
deny /usr/bin/* x,
}
SELinux — 격리 정책:
# OpenClaw용 격리 정책 생성
ausearch -m avc -ts recent | audit2allow -M openclaw_policy
semodule -i openclaw_policy.pp
공식 OpenClaw Security Monitor 도구를 사용하여 실시간 악용 시도를 탐지하세요:
# 감지 모드로 모니터 시작
openclaw-monitor --watch --alert-level critical --cve CVE-2026-28363
| 버전 | 상태 | 필요한 조치 |
|---|---|---|
< 2026.2.23 | 🔴 취약 | 긴급 업데이트 |
>= 2026.2.23 | 🟢 패치됨 | 조치 불필요 |
주요 영향 플랫폼: Node.js용 OpenClaw
| 리소스 | 링크 |
|---|---|
| 📄 NIST NVD | nvd.nist.gov — CVE-2026-28363 |
발견 ──────────────── 공개 ──────────────── 패치
│ │ │
[연구자] [NIST / GHSA] [v2026.2.23]
│ │ │
└───────────────────────────────┴────────────────────────┘
책임 있는 공개 프로세스
본 문서는 교육 및 방어 목적으로만 제공됩니다.
명시적 승인 없이 시스템에서 이 취약점을 악용하는 것은 미국의 컴퓨터 사기 및 남용 법(CFAA)을 포함한 여러 국제 법률과 라틴 아메리카 및 유럽의 동등한 규정에 따라 범죄에 해당합니다.운영 중인 시스템에서 이 취약점을 발견한 경우, 해당 보안 팀에 책임 있게 신고하세요.
시스템을 최신 상태로 유지하세요. 보안은 모두의 책임입니다. 🔐
책임 있는 보안 공개 과정의 일환으로 생성됨
| 필드 | 값 |
|---|
| CVE ID | CVE-2026-28363 |
| GHSA | GHSA-3c6h-g97w-fg78 |
| 제품 | OpenClaw (Node.js) |
| 영향받는 버전 | 2026.2.23 이전의 모든 버전 |
| 패치된 버전 | 2026.2.23 ✅ |
| 유형 | 원격 코드 실행 (RCE) |
| CWE | CWE-184 — 허용되지 않은 입력의 불완전한 목록 |
| CVSS 점수 | 9.9 / 10 — 치명적 |
| 벡터 | 값 | 설명 |
|---|
| AV | Network | 네트워크를 통해 원격으로 악용 가능 |
| AC | Low | 낮은 공격 복잡성 |
| PR | None | 사전 권한 불필요 |
| UI | None | 사용자 상호작용 불필요 |
| S | Changed | 취약한 구성 요소를 넘어 영향 |
| C/I/A | High | 기밀성, 무결성, 가용성에 대한 전체 영향 |
| 🐙 GitHub Advisory | GHSA-3c6h-g97w-fg78 |
| 🔬 OpenClaw CVE Tracker | OpenClaw 공식 CVE 추적 저장소 |
| 📊 CVSS 계산기 | CVSS 3.1 계산기 — FIRST |