Aller au contenu
Développeur Full Stack
, ,

OpenClaw Windows Node : exécution de code via variables d’environnement non filtrées

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

OpenClaw Windows Node ne filtre pas certaines variables d’environnement transmises à des outils autorisés, dont JAVA_TOOL_OPTIONS. Un acteur disposant d’un accès à la passerelle ou à l’agent peut ainsi provoquer le chargement de code contrôlé par l’attaquant et exécuter du code arbitraire ; mettez à niveau vers la version corrigée.

Java
IdentifiantCVE-2026-101884
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2026.7.1

Source : NVD — CVE-2026-101884

Analyse technique

Le filtre incomplet de system.run ne bloque pas notamment GIT_CONFIG_*, DOTNET_STARTUP_HOOKS et JAVA_TOOL_OPTIONS ; des outils autorisés tels que git, dotnet ou java peuvent alors charger du code contrôlé par l’attaquant.

Impact, versions et correctif

Événement datéNouvelle publication NVD le 2026-09-30 à 20:17:20Z, dans la période figée ; la mise à jour NVD du 2026-10-01 est postérieure et n’est pas retenue comme événement de la période.
ImpactExécution de code arbitraire par un acteur disposant d’un accès à la passerelle ou à l’agent.
Versions affectéesOpenClaw Windows Node antérieur à 2026.7.1.
Version corrigée2026.7.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.7
Publication2026-09-30T20:17:20.663Z
Mise à jour2026-10-01T02:20:29.877Z

Action recommandée

Mettre à niveau OpenClaw Windows Node vers 2026.7.1 ou une version ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :