Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenClaw (CVE-2026-28484)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
05/03/2026
Última modificación:
06/03/2026

Descripción

Versiones de OpenClaw anteriores a 2026.2.15 contienen una vulnerabilidad de inyección de opciones en el hook git-hooks/pre-commit que permite a los atacantes preparar archivos ignorados mediante la creación de archivos con nombres maliciosos que comienzan con guiones. El hook no utiliza un separador -- al pasar nombres de archivo a través de xargs a git add, lo que permite a los atacantes inyectar flags de git y añadir archivos ignorados sensibles como .env al historial de git.