プラットフォーム
nodejs
コンポーネント
openclaw
修正版
2026.2.14
OpenClawのバージョン0から2026.2.14までのリリースには、TARアーカイブのエントリパスの検証が不十分なPath Traversalの脆弱性が存在します。この脆弱性を悪用されると、攻撃者はファイルシステム内の意図しない場所にファイルを書き込むことが可能となり、設定の改ざんやコード実行につながる可能性があります。2026年2月14日にバージョン2026.2.14で修正されました。
このPath Traversal脆弱性は、攻撃者がOpenClawがTARアーカイブを処理する際に、ファイルシステム内の任意の場所にファイルを書き込むことを可能にします。攻撃者は、../../のようなパス操作シーケンスを含む悪意のあるアーカイブを作成することで、抽出境界外にファイルを書き込むことができます。これにより、攻撃者は重要な設定ファイルを上書きしたり、悪意のあるコードをシステムに挿入したりすることが可能になります。設定ファイルの改ざんは、システムの動作を妨害したり、機密情報を盗み出したりする可能性があります。悪意のあるコードの挿入は、リモートコード実行(RCE)につながる可能性があり、攻撃者がシステムを完全に制御できるようになる可能性があります。この脆弱性の影響範囲は広範囲に及び、システム全体のセキュリティを脅かす可能性があります。
この脆弱性は2026年3月5日に公開されました。現時点では、この脆弱性を悪用した公開されているPoCは確認されていませんが、Path Traversal脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。CISA KEVカタログへの登録状況は不明です。NVDデータベースには詳細な情報が記載されています。
Systems running OpenClaw versions 0 through 2026.2.14 are at risk, particularly those that process untrusted TAR archives. Environments where OpenClaw is used to process user-uploaded files or data from external sources are especially vulnerable.
disclosure
エクスプロイト状況
EPSS
0.08% (24% パーセンタイル)
CISA SSVC
OpenClawのバージョンを2026.2.14以降にアップデートすることが、この脆弱性に対する最も効果的な対策です。アップデートできない場合は、TARアーカイブの処理を一時的に停止するか、信頼できないソースからのアーカイブの処理を制限することを検討してください。Webアプリケーションファイアウォール(WAF)やリバースプロキシを使用して、悪意のあるパス操作シーケンスを含むリクエストをブロックすることも有効です。また、ファイルシステムのアクセス制御を強化し、OpenClawが書き込み可能なディレクトリへのアクセスを制限することも推奨されます。
Actualice la biblioteca OpenClaw a la versión 2026.2.14 o posterior. Esto corrige la vulnerabilidad de path traversal al validar correctamente las rutas de entrada de los archivos TAR durante la extracción.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2026-28453は、OpenClawのTARアーカイブ処理におけるパス検証の不備により発生するPath Traversalの脆弱性です。攻撃者はこの脆弱性を悪用して、ファイルシステム内の任意の場所にファイルを書き込む可能性があります。
OpenClawのバージョン0から2026.2.14までのリリースを使用している場合は、影響を受ける可能性があります。この脆弱性を悪用されると、設定の改ざんやコード実行につながる可能性があります。
OpenClawのバージョンを2026.2.14以降にアップデートしてください。アップデートできない場合は、一時的な対策として、信頼できないソースからのアーカイブの処理を制限するか、WAFを使用して悪意のあるリクエストをブロックすることを検討してください。
現時点では、この脆弱性を悪用した公開されているPoCは確認されていませんが、Path Traversal脆弱性は一般的に悪用されやすい脆弱性であるため、注意が必要です。
OpenClawの公式アドバイザリは、OpenClawの公式ウェブサイトまたは関連するセキュリティ情報源で確認できます。
CVSS ベクトル