
Security advisory, описывающий CVE-2026-28363, критическую RCE-уязвимость в OpenClaw, включая технический анализ, метрики CVSS и шаги по смягчению последствий для защитных целей.
██████╗██╗ ██╗███████╗ ██████╗ ██████╗ ██████╗ ██████╗
██╔════╝██║ ██║██╔════╝ ╚════██╗██╔═████╗╚════██╗ ██╔════╝
██║ ██║ ██║█████╗ █████╔╝██║██╔██║ █████╔╝ ███████╗
██║ ╚██╗ ██╔╝██╔══╝ ██╔═══╝ ████╔╝██║██╔═══╝ ██╔═══██╗
╚██████╗ ╚████╔╝ ███████╗ ███████╗╚██████╔╝███████╗ ╚██████╔╝
╚═════╝ ╚═══╝ ╚══════╝ ╚══════╝ ╚═════╝ ╚══════╝ ╚═════╝
CVE-2026-28363 · OpenClaw · CVSS 9.9 КРИТИЧЕСКИЙ автор:https://cxsecurity.com/issue/WLB-2026030004
⚠️ ПРЕДУПРЕЖДЕНИЕ: Данная документация носит информационный характер и предназначена для защитных целей.
Злонамеренное использование этой информации незаконно и противоречит профессиональной этике.
Уязвимость CVE-2026-28363 находится в логике проверки tools.exec.safeBins в OpenClaw. В частности, ошибка срабатывает при использовании команды sort в режиме списка разрешённых (allowlist).
АТАКУЮЩИЙ СИСТЕМА OPENCLAW ЦЕЛЕВАЯ СИСТЕМА
│ │ │
│ sort --compress-prog=... │ │
│──────────────────────────────>│ │
│ │ ❌ Проверка не сработала │
│ │ (аббревиатура не распознана)│
│ │──────────────────────────────>│
│ │ │ ⚠️ RCE
Система не распознаёт сокращения длинных опций GNU. Например:
--compress-program → распознаётся и корректно блокируется--compress-prog → НЕ распознаётся, обходит проверкуЭта разница позволяет атакующему выполнить произвольный код в путях, которые система должна была защищать, полностью обходя механизм списка разрешённых.
Attack Vector (AV) ████████████████████ NETWORK
Attack Complexity (AC) ████░░░░░░░░░░░░░░░░ LOW
Privileges Required ████░░░░░░░░░░░░░░░░ NONE
User Interaction (UI) ████░░░░░░░░░░░░░░░░ NONE
Scope (S) ████████████████████ CHANGED
Confidentiality (C) ████████████████████ HIGH
Integrity (I) ████████████████████ HIGH
Availability (A) ████████████████████ HIGH
ИТОГОВАЯ ОЦЕНКА: 9.9 ████████████████████ КРИТИЧЕСКИЙ
Немедленно обновитесь до OpenClaw 2026.2.23 или новее.
# С помощью npm
npm update openclaw
# Проверить установленную версию
npm list openclaw
# Обновиться до конкретной версии
npm install [email protected]
Если немедленное обновление невозможно, примените следующие меры в порядке приоритета:
Отслеживайте вызовы команды sort с сокращёнными опциями:
# Пример правила аудита (auditd)
auditctl -w /usr/bin/sort -p x -k openclaw_sort_watch
# Просмотр логов в реальном времени
ausearch -k openclaw_sort_watch -ts recent
AppArmor — ограничивающий профиль для OpenClaw:
/usr/bin/sort {
# Запретить выполнение с --compress-prog*
deny /usr/bin/* x,
}
SELinux — политика изоляции:
# Сгенерировать политику изоляции для OpenClaw
ausearch -m avc -ts recent | audit2allow -M openclaw_policy
semodule -i openclaw_policy.pp
Используйте официальный инструмент OpenClaw Security Monitor для обнаружения попыток эксплуатации в реальном времени:
# Запустить монитор в режиме обнаружения
openclaw-monitor --watch --alert-level critical --cve CVE-2026-28363
| Версия | Статус | Требуемое действие |
|---|---|---|
< 2026.2.23 | 🔴 УЯЗВИМА | Срочно обновить |
>= 2026.2.23 | 🟢 ИСПРАВЛЕНА | Действий не требуется |
Основная затронутая платформа: OpenClaw для Node.js
| Ресурс | Ссылка |
|---|---|
| 📄 NIST NVD | nvd.nist.gov — CVE-2026-28363 |
Обнаружение ──────────────── Раскрытие ──────────────── Исправление
│ │ │
[Исследователь] [NIST / GHSA] [v2026.2.23]
│ │ │
└───────────────────────────────┴────────────────────────┘
Процесс ответственного раскрытия
Этот документ предоставляется исключительно в образовательных и защитных целях.
Эксплуатация этой уязвимости в системах без явного разрешения является преступлением согласно множеству международных законодательств, включая Закон о компьютерном мошенничестве и злоупотреблениях (CFAA) в США и аналогичные нормативные акты в Латинской Америке и Европе.Если вы обнаружили эту уязвимость в системе в производственной среде, сообщите о ней ответственно соответствующей команде безопасности.
Поддерживайте свои системы в актуальном состоянии. Безопасность — это ответственность каждого. 🔐
Создано в рамках ответственного раскрытия информации о безопасности
| Поле | Значение |
|---|
| CVE ID | CVE-2026-28363 |
| GHSA | GHSA-3c6h-g97w-fg78 |
| Продукт | OpenClaw (Node.js) |
| Затронутые версии | Все версии до 2026.2.23 |
| Исправленная версия | 2026.2.23 ✅ |
| Тип | Remote Code Execution (RCE) |
| CWE | CWE-184 — Incomplete List of Disallowed Inputs |
| Оценка CVSS | 9.9 / 10 — КРИТИЧЕСКИЙ |
| Вектор | Значение | Описание |
|---|
| AV | Network | Эксплуатируется удалённо по сети |
| AC | Low | Низкая сложность атаки |
| PR | None | Не требует предварительных привилегий |
| UI | None | Без взаимодействия с пользователем |
| S | Changed | Влияет за пределами уязвимого компонента |
| C/I/A | High | Полное воздействие на конфиденциальность, целостность и доступность |
| 🐙 GitHub Advisory | GHSA-3c6h-g97w-fg78 |
| 🔬 CVE Tracker OpenClaw | Официальный репозиторий отслеживания CVE OpenClaw |
| 📊 CVSS Calculator | Калькулятор CVSS 3.1 — FIRST |