在 OpenClaw(npm 包 )2026.8.1 之前的版本中,在会话内存文件名生成过程中,发送方工具策略的执行存在错误。在受影响的版本中,文件名生成机制会创建一个嵌入式助手,并保留源自发送方策略已移除的工具。当针对可由低信任度发送方访问的代理启用了会话内存文件名生成功能时,模型中介指令可能导致该助手调用超出该发送方有效策略范围的工具;所演示的影响是创建持久化的计划任务。可利用性取决于模型是否执行注入的指令,以及助手暴露了哪些工具。该问题已在 2026.8.1 版本中修复;作为变通方案,应针对可由低信任度发送方
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-100580 | 8.8 HIGH | OpenClaw 2026.7.1前远程代码执行漏洞 |
| CVE-2026-100599 | 8.8 HIGH | OpenClaw 2026.5.1-2026.7.1 远程代码执行漏洞 |
| CVE-2026-100575 | 8.8 HIGH | OpenClaw Slack 2026.8.1 前身份验证绕过漏洞 |
| CVE-2026-100552 | 8.8 HIGH | OpenClaw 2026.8.1 前原生工具策略绕过漏洞 |
| CVE-2026-100544 | 8.8 HIGH | openclaw voice-call 2026.8.1前授权绕过漏洞 |
| CVE-2026-100586 | 8.8 HIGH | OpenClaw Codex 2026.7.1 前绑定授权绕过漏洞 |
| CVE-2026-100587 | 8.8 HIGH | OpenClaw 授权绕过漏洞 |
| CVE-2026-100596 | 8.8 HIGH | OpenClaw授权绕过漏洞 |
| CVE-2026-100589 | 8.3 HIGH | OpenClaw 沙箱绕过漏洞 |
| CVE-2026-100568 | 8.3 HIGH | OpenClaw 2026.8.1之前版本未授权命令作业访问漏洞 |
| CVE-2026-100557 | 8.3 HIGH | OpenClaw 远程代码执行漏洞 |
| CVE-2026-100588 | 8.3 HIGH | OpenClaw <2026.7.1 node.invoke身份绕过漏洞 |
| CVE-2026-100551 | 8.3 HIGH | OpenClaw iOS控制UI TLS绑定绕过漏洞 |
| CVE-2026-100567 | 8.2 HIGH | OpenClaw <2026.8.1 DNS重绑定漏洞 |
| CVE-2026-100532 | 8.1 HIGH | OpenClaw WhatsApp <2026.8.1 身份验证绕过漏洞 |
| CVE-2026-100559 | 8.0 HIGH | OpenClaw 2026.8.1 前通过转义换行符的命令注入漏洞 |
| CVE-2026-100585 | 8.0 HIGH | OpenClaw 2026.7.1之前 认证绕过漏洞 |
| CVE-2026-100561 | 8.0 HIGH | OpenClaw 2026.8.1前身份验证绕过漏洞 |
| CVE-2026-100597 | 7.8 HIGH | OpenClaw 小于 2026.7.1 文件系统竞争路径遍历漏洞 |
| CVE-2026-100570 | 7.8 HIGH | OpenClaw 远程代码执行漏洞 |
显示前 20 条,共 79 条。 查看全部 → →
暂无评论