Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2026-26321

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
19/02/2026
Última modificación:
20/02/2026

Descripción

OpenClaw es un asistente personal de inteligencia artificial. Antes de la versión 2026.2.14 de OpenClaw, la extensión Feishu permitía a `sendMediaFeishu` tratar los valores `mediaUrl` controlados por el atacante como rutas del sistema de archivos local y leerlos directamente. Si un atacante puede influir en las llamadas a herramientas (directamente o mediante inyección de comandos), podría filtrar archivos locales proporcionando rutas como '/ etc / passwd' como «mediaUrl». Actualice a OpenClaw «2026.2.14» o una versión posterior para recibir una corrección. La corrección elimina la lectura directa de archivos locales de esta ruta y redirige la carga de medios a través de ayudantes reforzados que aplican restricciones de raíz local.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:* 2026.2.14 (excluyendo)