CVE-2026-81138421bit MiniClaw 在特定版本(commit 43905b9 之前)中存在路径遍历漏洞。该漏洞位于 src/kernel.ts 文件的 isPathInside 函数中,攻击者可通过网络远程利用 executeSkillScript 组件,绕过路径限制访问系统敏感文件。由于该产品采用滚动发布模式,受影响的具体版本号暂未明确,目前官方已发布修复补丁,建议用户尽快更新以降低安全风险。
该漏洞的核心技术问题在于 src/kernel.ts 文件中的 isPathInside 函数未能正确处理和规范化用户输入的路径字符串。在 executeSkillScript 组件处理技能脚本执行请求时,未对路径中的跳转符号(如 "../" 或绝对路径符号)进行严格的过滤或解析。攻击者可以通过构造包含特殊序列的恶意 payload,欺骗路径校验逻辑,使其误判路径仍在安全范围内。成功利用该漏洞后,攻击者能够从受影响系统的任意位置读取文件,造成敏感信息泄露。鉴于攻击向量为网络、且无需用户交互,该漏洞具有较高的可利用性。