目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1000 CNY

100.0%

CVE-2026-41384— OpenClaw 安全漏洞

CVSS 7.8 · High EPSS 0.01% · P3
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2026-41384の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
OpenClaw < 2026.3.24 - Environment Variable Injection via Workspace Config in CLI Backend
ソース: NVD (National Vulnerability Database)
脆弱性説明
OpenClaw before 2026.3.24 contains an environment variable injection vulnerability in the CLI backend runner that allows attackers to inject malicious environment variables through workspace configuration. Attackers can craft malicious workspace configs to inject arbitrary environment variables into the backend process spawning, enabling code execution or sensitive data exposure.
ソース: NVD (National Vulnerability Database)
CVSS情報
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
ソース: NVD (National Vulnerability Database)
脆弱性タイプ
系统设置或配置在外部可控制
ソース: NVD (National Vulnerability Database)
脆弱性タイトル
OpenClaw 安全漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
OpenClaw是OpenClaw开源的一个智能人工助理。 OpenClaw 2026.3.24之前版本存在安全漏洞,该漏洞源于CLI后端运行器中的环境变量注入漏洞,允许攻击者通过工作区配置注入恶意环境变量。攻击者可以制作恶意工作区配置,将任意环境变量注入后端进程生成,实现代码执行或敏感数据泄露。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
OpenClawOpenClaw 0 ~ 2026.3.24 -

II. CVE-2026-41384の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2026-41384のインテリジェンス情報

登录查看更多情报信息。

Same Patch Batch · OpenClaw · 2026-04-28 · 53 CVEs total

CVE-2026-413869.1 CRITICALOpenClaw < 2026.3.22 - Privilege Escalation via Unbound Bootstrap Setup Codes
CVE-2026-424228.8 HIGHOpenClaw < 2026.4.8 - Role Bypass in device.token.rotate Function
CVE-2026-414048.8 HIGHOpenClaw < 2026.3.31 - Operator Admin Privilege Escalation via Trusted-Proxy Authenticatio
CVE-2026-413788.8 HIGHOpenClaw < 2026.3.31 - Privilege Escalation to Remote Code Execution via Unrestricted node
CVE-2026-424268.8 HIGHOpenClaw < 2026.4.8 - Improper Authorization in node.pair.approve via operator.write Scope
CVE-2026-419148.5 HIGHOpenClaw < 2026.4.8 - Server-Side Request Forgery in QQ Bot Media Fetch Paths
CVE-2026-413948.2 HIGHOpenClaw < 2026.3.31 - Unauthorized Operator Scope Access in Unauthenticated Plugin-Auth R
CVE-2026-413838.1 HIGHOpenClaw < 2026.4.2 - Arbitrary Remote Directory Deletion via Mis-scoped Mirror Mode Paths
CVE-2026-424318.1 HIGHOpenClaw < 2026.4.8 - Persistent Profile Mutation via node.invoke(browser.proxy) Bypass
CVE-2026-413967.8 HIGHOpenClaw < 2026.3.31 - Environment Variable Override of Plugin Trust Root
CVE-2026-413877.8 HIGHOpenClaw < 2026.3.22 - Supply Chain Redirection via Incomplete Host Environment Sanitizati
CVE-2026-424327.8 HIGHOpenClaw < 2026.4.8 - Command Escalation via Node Pairing Reconnect Bypass
CVE-2026-419127.6 HIGHOpenClaw < 2026.4.8 - Server-Side Request Forgery Policy Bypass via Interaction-Triggered
CVE-2026-413957.5 HIGHOpenClaw < 2026.3.28 - Webhook Replay via Query Parameter Reordering in Plivo V3
CVE-2026-413997.5 HIGHOpenClaw < 2026.3.28 - Denial of Service via Unbounded Pre-auth WebSocket Upgrades
CVE-2026-414057.5 HIGHOpenClaw < 2026.3.31 - Resource Exhaustion via Unauthenticated MS Teams Webhook Body Parsi
CVE-2026-424237.5 HIGHOpenClaw < 2026.4.8 - strictInlineEval Approval Boundary Bypass via Approval-Timeout Fallb
CVE-2026-413907.3 HIGHOpenClaw < 2026.3.28 - Exec Allowlist Bypass via Unregistered /usr/bin/script Wrapper
CVE-2026-413807.3 HIGHOpenClaw < 2026.3.28 - Arbitrary Execution Allowlist via Wrapper Carrier Executables
CVE-2026-413797.1 HIGHOpenClaw < 2026.3.28 - Privilege Escalation via chat.send to Admin-Class Talk Voice Config

Showing 20 of 53 CVEs. View all on vendor page →

IV. 関連脆弱性

V. CVE-2026-41384へのコメント

まだコメントはありません


コメントを残す