在 OpenClaw(npm 包 'openclaw')版本 2026.8.1 之前,当操作者热禁用内存配置时,系统未能撤销对内存工具的访问权限。已存在的 memory_search 和 memory_get 工具实例仍保留创建时捕获的启用状态配置,因为执行时解析器将显式禁用操作视为不可用的配置快照,并恢复了过期的权限。因此,在代理轮次(agent turn)已经运行的过程中,即使操作者已撤销访问权限,模型仍可在该次运行的剩余时间内继续搜索和读取持久化内存。 利用此漏洞的前提是:在已创建的内存工具仍处于活跃状态时,
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-100580 | 8.8 HIGH | OpenClaw 2026.7.1前远程代码执行漏洞 |
| CVE-2026-100599 | 8.8 HIGH | OpenClaw 2026.5.1-2026.7.1 远程代码执行漏洞 |
| CVE-2026-100575 | 8.8 HIGH | OpenClaw Slack 2026.8.1 前身份验证绕过漏洞 |
| CVE-2026-100552 | 8.8 HIGH | OpenClaw 2026.8.1 前原生工具策略绕过漏洞 |
| CVE-2026-100586 | 8.8 HIGH | OpenClaw Codex 2026.7.1 前绑定授权绕过漏洞 |
| CVE-2026-100544 | 8.8 HIGH | openclaw voice-call 2026.8.1前授权绕过漏洞 |
| CVE-2026-100587 | 8.8 HIGH | OpenClaw 授权绕过漏洞 |
| CVE-2026-100596 | 8.8 HIGH | OpenClaw授权绕过漏洞 |
| CVE-2026-100589 | 8.3 HIGH | OpenClaw 沙箱绕过漏洞 |
| CVE-2026-100568 | 8.3 HIGH | OpenClaw 2026.8.1之前版本未授权命令作业访问漏洞 |
| CVE-2026-100557 | 8.3 HIGH | OpenClaw 远程代码执行漏洞 |
| CVE-2026-100588 | 8.3 HIGH | OpenClaw <2026.7.1 node.invoke身份绕过漏洞 |
| CVE-2026-100551 | 8.3 HIGH | OpenClaw iOS控制UI TLS绑定绕过漏洞 |
| CVE-2026-100567 | 8.2 HIGH | OpenClaw <2026.8.1 DNS重绑定漏洞 |
| CVE-2026-100532 | 8.1 HIGH | OpenClaw WhatsApp <2026.8.1 身份验证绕过漏洞 |
| CVE-2026-100559 | 8.0 HIGH | OpenClaw 2026.8.1 前通过转义换行符的命令注入漏洞 |
| CVE-2026-100585 | 8.0 HIGH | OpenClaw 2026.7.1之前 认证绕过漏洞 |
| CVE-2026-100561 | 8.0 HIGH | OpenClaw 2026.8.1前身份验证绕过漏洞 |
| CVE-2026-100597 | 7.8 HIGH | OpenClaw 小于 2026.7.1 文件系统竞争路径遍历漏洞 |
| CVE-2026-100570 | 7.8 HIGH | OpenClaw 远程代码执行漏洞 |
显示前 20 条,共 79 条。 查看全部 → →
暂无评论