注目★★★★★GitHub Advisory
OpenClaw CVE-2026-53846: .env経由でパッケージマネージャパスが上書き可能
30秒で把握
- 1CVE-2026-53846: .envでパッケージマネージャパスが上書き可能
- 2修正済みバージョンは 2026.4.29・パッチ前は信頼済みWSのみ使用
- 3Gatewayの共有回避・不要機能の無効化で追加ハードニング推奨
要約
OpenClawにCVE-2026-53846が公開され、ワークスペースの`.env`ファイルが依存パッケージインストール時に使用するパッケージマネージャの実行パスを上書きできる脆弱性が確認された。信頼済みオペレーターが開いたリポジトリの`.env`が対象で、意図しないローカル実行ファイルが呼び出される可能性がある。修正済みバージョンは`2026.4.29`で、パッチ適用まではバンドル依存パッケージを信頼済みワークスペースからのみインストールすることが推奨される。
あなたへの影響
OpenClawを利用しているチームはバージョン`2026.4.29`以降へのアップデートを確認し。
推奨:更新前はワークスペースを信頼済みソースに限定する運用を徹底することで影響を抑制できる。