Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenClaw (CVE-2026-27183)

Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/03/2026
Última modificación:
25/03/2026

Descripción

Versiones de OpenClaw anteriores a 2026.3.7 contienen una vulnerabilidad de omisión de la aprobación de la compuerta de shell en el manejo del envoltorio de despacho de system.run que permite a los atacantes omitir los requisitos de aprobación del envoltorio de shell. El clasificador de aprobación y el planificador de ejecución aplican reglas de límite de profundidad diferentes, permitiendo exactamente cuatro envoltorios de despacho transparentes como invocaciones repetidas de 'env' antes de /bin/sh -c para omitir la aprobación de la compuerta de 'allowlist' de seguridad al desalinear la clasificación con la planificación de la ejecución.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:* 2026.3.7 (excluyendo)