Vulnerabilidad en OpenClaw (CVE-2026-28484)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
05/03/2026
Última modificación:
06/03/2026
Descripción
Versiones de OpenClaw anteriores a 2026.2.15 contienen una vulnerabilidad de inyección de opciones en el hook git-hooks/pre-commit que permite a los atacantes preparar archivos ignorados mediante la creación de archivos con nombres maliciosos que comienzan con guiones. El hook no utiliza un separador -- al pasar nombres de archivo a través de xargs a git add, lo que permite a los atacantes inyectar flags de git y añadir archivos ignorados sensibles como .env al historial de git.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Referencias a soluciones, herramientas e información
- https://github.com/openclaw/openclaw/commit/b88f37762f5b6d7ec0f589eb761815e466e4ef4b
- https://github.com/openclaw/openclaw/commit/ba84b1253967143692166023f9e174c149b6f2ed
- https://github.com/openclaw/openclaw/security/advisories/GHSA-mmpf-jwf4-h3qv
- https://www.vulncheck.com/advisories/openclaw-option-injection-in-pre-commit-hook-via-malicious-filenames



