| タイトル | OpenClawにおけるパストラバーサルの脆弱性 |
|---|---|
| 概要 | OpenClaw 2026.4.7以前のバージョンには、認証済みのGatewayオペレーターでoperator.writeスコープを持つユーザーが、メモリウィキのインゲスト機能において任意のファイルを読み取れる脆弱性があります。この脆弱性により、本来のインゲスト元以外のローカルファイルを読み取ることが可能です。operator.writeアクセス権を持つ攻撃者は、任意のローカルファイルパスを指定してファイル内容をウィキメモリにインポートでき、アクセス制限を回避します。 |
| 想定される影響 | ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報について、書き換えは発生しません。 ・当該ソフトウェアは停止しません。 |
| 対策 | ベンダ情報を参照して適切な対策を実施してください。 |
| 公表日 | 2026年6月12日0:00 |
| 登録日 | 2026年6月17日15:38 |
| 最終更新日 | 2026年6月17日15:38 |
| CVSS3.0 : 警告 | |
| スコア | 6.5 |
|---|---|
| ベクター | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
| OpenClaw |
| OpenClaw 2026.4.7 未満 |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2026年06月17日] 掲載 |
2026年6月17日15:38 |
| 概要 | OpenClaw before 2026.4.7 contains an arbitrary file read vulnerability in the memory-wiki ingest feature that allows authenticated Gateway operators with operator.write scope to read local files outside intended ingest sources. Attackers with operator.write access can specify arbitrary local file paths to import file content into wiki memory, bypassing access restrictions. |
|---|---|
| 公表日 | 2026年6月13日7:16 |
| 登録日 | 2026年6月14日4:11 |
| 最終更新日 | 2026年6月16日11:49 |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:openclaw:openclaw:*:*:*:*:*:node.js:*:* | 2026.4.7 | ||||