CVE-2026-9453FoundDream miniclawd项目的SkillsLoader组件中发现一处高危漏洞。该漏洞位于/src/application/skills-loader.ts文件中,源于对requires.bins参数处理不当。由于产品采用滚动更新,受影响版本涵盖特定提交之前的所有版本。攻击者无需认证即可远程利用此漏洞,通过构造恶意参数执行任意系统命令,可能导致服务器被完全控制。目前利用代码已公开,且官方尚未响应修复请求,风险极高。
该漏洞的核心在于FoundDream miniclawd未能正确处理用户提供的输入数据。在/src/application/skills-loader.ts文件的SkillsLoader组件中,程序接收requires.bins参数并将其直接传递给底层系统命令执行环境,未进行任何安全过滤或转义。攻击者可以利用这一缺陷,在参数中注入Shell元字符(如; | &等),从而欺骗服务器执行恶意的操作系统命令。由于CVSS向量为AV:N/AC:L/PR:N/UI:N/S:U,攻击者无需网络邻近性、无需复杂攻击条件、无需用户权限且无需用户交互即可发起攻击。鉴于项目采用滚动发布模型,官方未提供具体的版本号,仅确认了受影响的代码提交哈希(2d65665046e2222eeea76cafc8570ed546a8c125)。这意味着任何运行该旧代码的实例都处于风险之中。