Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Openclaw (CVE-2026-25475)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
04/02/2026
Última modificación:
13/02/2026

Descripción

OpenClaw es un asistente de IA personal. Antes de la versión 2026.1.30, la función isValidMedia() en src/media/parse.ts permite rutas de archivo arbitrarias, incluyendo rutas absolutas, rutas de directorio de inicio y secuencias de salto de directorio. Un agente puede leer cualquier archivo en el sistema al generar MEDIA:/path/to/file, exfiltrando datos sensibles al usuario/canal. Este problema ha sido parcheado en la versión 2026.1.30.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:* 2026.1.30 (excluyendo)


Referencias a soluciones, herramientas e información