Veille sécuritéBackend & données
P3Élevée
OpenClaw Windows Node ne filtre pas certaines variables d’environnement transmises à des outils autorisés, dont JAVA_TOOL_OPTIONS. Un acteur disposant d’un accès à la passerelle ou à l’agent peut ainsi provoquer le chargement de code contrôlé par l’attaquant et exécuter du code arbitraire ; mettez à niveau vers la version corrigée.
Java
IdentifiantCVE-2026-101884
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2026.7.1
Source : NVD — CVE-2026-101884
Analyse technique
Le filtre incomplet de system.run ne bloque pas notamment GIT_CONFIG_*, DOTNET_STARTUP_HOOKS et JAVA_TOOL_OPTIONS ; des outils autorisés tels que git, dotnet ou java peuvent alors charger du code contrôlé par l’attaquant.
Impact, versions et correctif
Événement datéNouvelle publication NVD le 2026-09-30 à 20:17:20Z, dans la période figée ; la mise à jour NVD du 2026-10-01 est postérieure et n’est pas retenue comme événement de la période.
ImpactExécution de code arbitraire par un acteur disposant d’un accès à la passerelle ou à l’agent.
Versions affectéesOpenClaw Windows Node antérieur à 2026.7.1.
Version corrigée2026.7.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.7
Publication2026-09-30T20:17:20.663Z
Mise à jour2026-10-01T02:20:29.877Z
Action recommandée
Mettre à niveau OpenClaw Windows Node vers 2026.7.1 ou une version ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).