注目★★★★★GitHub Advisory
OpenClaw CVE-2026-53865: PATH汚染でtrashコマンド誤選択の脆弱性、v2026.5.2で修正
30秒で把握
- 1OpenClaw CVE-2026-53865: PATH汚染で意図しないtrash実行ファイルが選択される脆弱性
- 2修正版はv2026.5.2・適用まで信頼済みワークスペースと固定パスに限定を推奨
- 3低信頼入力がパスに到達可能な構成で実害リスク・allowlist絞り込みで緩和
要約
OpenClawにCVE-2026-53865が公開され、ワークスペース由来の環境PATHが意図しない`trash`実行ファイルを選択する脆弱性が確認された。影響を受けるのは該当機能が有効かつ到達可能な構成で、低信頼の入力がそのパスに到達できる場合に実害が生じ得る。修正済みバージョンは`2026.5.2`で、適用まではメンテナンスフローを信頼済みワークスペースと固定サービスパスに限定する緩和策が推奨されている。
あなたへの影響
OpenClawを運用するチームは`2026.5.2`へのアップデートを優先し。
推奨:適用までの間はGatewayユーザーの分離・チャネルおよびツールのallowlist絞り込み・不要な該当機能の無効化を実施することで被害を限定できる。