Asayomu Tech
注目★★★★★GitHub Advisory

OpenClaw CVE-2026-53846: .env経由でパッケージマネージャパスが上書き可能

30秒で把握

  • 1CVE-2026-53846: .envでパッケージマネージャパスが上書き可能
  • 2修正済みバージョンは 2026.4.29・パッチ前は信頼済みWSのみ使用
  • 3Gatewayの共有回避・不要機能の無効化で追加ハードニング推奨

要約

OpenClawにCVE-2026-53846が公開され、ワークスペースの`.env`ファイルが依存パッケージインストール時に使用するパッケージマネージャの実行パスを上書きできる脆弱性が確認された。信頼済みオペレーターが開いたリポジトリの`.env`が対象で、意図しないローカル実行ファイルが呼び出される可能性がある。修正済みバージョンは`2026.4.29`で、パッチ適用まではバンドル依存パッケージを信頼済みワークスペースからのみインストールすることが推奨される。

あなたへの影響

OpenClawを利用しているチームはバージョン`2026.4.29`以降へのアップデートを確認し。

推奨:更新前はワークスペースを信頼済みソースに限定する運用を徹底することで影響を抑制できる。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。