CVE-2026-82358421bit MiniClaw 0.8.0/0.9.0 版本中存在操作系统命令注入漏洞。该漏洞源于 System Command Handler 组件的 src/kernel.ts 文件中的 resolveSkillScriptPath 函数未正确过滤用户输入。攻击者可通过邻接网络并利用低权限账户,发送特制数据执行任意系统命令,导致机密性、完整性和可用性受损。目前该漏洞利用代码已公开,建议尽快修补。
该漏洞位于 MiniClaw 项目的 System Command Handler 组件中,具体影响 src/kernel.ts 文件内的 resolveSkillScriptPath 函数。其根本原因在于应用程序在构造系统命令时,未对传入的路径参数进行充分的清洗和校验,直接将其拼接到命令执行函数中。这允许攻击者注入 Shell 元字符(如 `;`、`|`、`&` 等)来拼接并执行任意操作系统命令。根据 CVSS 向量分析,攻击者需处于邻接网络(AV:A)并拥有低权限账户(PR:L)。由于无需用户交互(UI:N),攻击者可自动化触发该漏洞。一旦利用成功,攻击者将以应用程序运行时的上下文权限执行任意命令,造成信息泄露、数据篡改及服务拒绝等严重后果。