OpenClaw é um assistente pessoal de IA. Em versões 2026.2.17 e abaixo, as habilidades/ skill- creator/scripts/package_ skill.py (um script local usado quando as habilidades do pacote de autores) seguiram previamente os links simbólicos enquanto construiam arquivos. skill. Se um autor executar este script em uma pasta de habilidades locais criada contendo links simbólicos para arquivos fora da raiz de habilidades, o arquivo resultante pode incluir conteúdos de arquivos não intencionais. Se explorada, esta vulnerabilidade pode levar a potencial divulgação involuntária de arquivos locais da máquina de embalagem para um artefato gerado.skill, mas requer execução local do script de embalagem no conteúdo de habilidade controlado pelo atacante. Este problema foi corrigido na versão 2026.2.18. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 27485 foi publicado em 2026 - 02 - 21 T 10: 16: 12.723 Z e última modificação em 2026 - 06 - 17 T 10: 27: 14.160 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 4.6, gravidade MEDIUM, vetor CVSS: 4.0 /AV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/X/RE:X/U:X; CVSS 3.1, pontuação de base 4.4, gravidade MEDIUM, vetor CVSS: 3.1 /AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N, pontuação de exploração 1.8, pontuação de impacto 2.5; CVSS. Classificações de fraqueza associadas: CWE- 61.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: openclaw openclaw. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.