Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenClaw (CVE-2026-31999)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
19/03/2026
Última modificación:
19/03/2026

Descripción

OpenClaw versiones 2026.2.26 anteriores a 2026.3.1 en Windows contienen una vulnerabilidad de inyección del directorio de trabajo actual en la resolución de wrappers para archivos .cmd/.bat que permite a los atacantes influir en el comportamiento de ejecución a través de la manipulación del cwd. Los atacantes remotos pueden explotar mecanismos de reserva de ejecución de shell inadecuados para lograr la pérdida de integridad en la ejecución de comandos al controlar el directorio de trabajo actual durante la resolución de wrappers.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:* 2026.2.26 (incluyendo) 2026.3.1 (excluyendo)