Vulnerabilidad en OpenClaw (CVE-2026-27001)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
20/02/2026
Última modificación:
20/02/2026
Descripción
OpenClaw es un asistente personal de IA. Antes de la versión 2026.2.15, OpenClaw incrustaba el directorio de trabajo actual (ruta del espacio de trabajo) en el prompt del sistema del agente sin saneamiento. Si un atacante puede hacer que OpenClaw se ejecute dentro de un directorio cuyo nombre contiene caracteres de control/formato (por ejemplo, saltos de línea o marcadores Unicode bidireccionales/de ancho cero), esos caracteres podrían romper la estructura del prompt e inyectar instrucciones controladas por el atacante. A partir de la versión 2026.2.15, la ruta del espacio de trabajo se sanea antes de incrustarse en cualquier salida de prompt de LLM, eliminando caracteres de control/formato Unicode y separadores explícitos de línea/párrafo. La resolución de la ruta del espacio de trabajo también aplica el mismo saneamiento como defensa en profundidad.
Impacto
Puntuación base 4.0
8.60
Gravedad 4.0
ALTA
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:* | 2026.2.15 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



