CVE-2026-6987PicoClaw 0.2.4及更早版本中存在严重的命令注入漏洞。该漏洞位于Web Launcher Management Plane组件的 `/api/gateway/restart` 接口处。由于未对用户输入进行严格过滤,未经身份验证的远程攻击者可利用此漏洞执行任意系统命令。攻击成功后,可能导致系统被完全控制,造成敏感信息泄露、数据篡改及服务中断。官方尚未对此漏洞做出响应。
漏洞根源在于PicoClaw Web Launcher Management Plane组件对 `/api/gateway/restart` 端点处理逻辑中的缺陷。当该接口接收用户数据时,直接将其拼接到系统命令中执行,未经过任何安全过滤或转义处理。攻击者利用CVSS向量中的网络攻击向量(AV:N),无需任何权限(PR:N)和用户交互(UI:N),即可构造特定的恶意HTTP请求发送至受影响主机。通过注入如 `;`、`|` 或 `&&` 等Shell元字符,攻击者能够截断原有命令并追加执行任意操作系统指令。鉴于CVSS评分7.3,该漏洞对机密性、完整性和可用性均构成低至中度影响。由于漏洞存在于重启网关的功能中,攻击者甚至可能导致服务持续不可用,进一步扩大攻击面。