
Доказательство концепции, демонстрирующее удалённое выполнение кода через инъекцию промптов на стороне запроса в OpenClaw Agent Platform, использующее отсутствие проверки целостности для выполнения несанкционированных терминальных команд через MCP-инструменты.
Продукт: OpenClaw Agent Platform Затронутые версии: v2026.2.6 и более ранние Тип уязвимости: Удалённое выполнение кода (RCE) через инъекцию подсказок на стороне запроса Описание: Отсутствие проверки целостности для исходящих API-запросов допускает отравление потока запросов. Это побуждает высокопроизводительные модели генерировать несанкционированные терминальные команды, выполняемые через MCP-инструменты без подтверждения человеком.
Рисунок 1: Демонстрация RCE через инъекцию подсказок на стороне запроса
Внешнее зеркало: Bilibili (BV1LoFazeEBM)
Автор: Namedless Ссылка: CNVD-2026-11444