2026.4.10 이전의 OpenClaw에는 VIMINIT, EXINIT, LUA_INIT 및 HOSTALIASES를 포함한 고위험 인터프리터 시작 변수에 대한 운영자 제공 재정의를 허용하는 실행 환경 정책에 환경 변수 차단 목록 취약점이 충분하지 않습니다. 공격자는 이러한 환경 변수를 조작하여 다운스트림 실행 동작이나 네트워크 연결에 영향을 줌으로써 이를 악용할 수 있습니다.
2026.4.10 이전의 OpenClaw에는 VIMINIT, EXINIT, LUA_INIT 및 HOSTALIASES를 포함한 고위험 인터프리터 시작 변수에 대한 운영자 제공 재정의를 허용하는 실행 환경 정책에 환경 변수 차단 목록 취약점이 충분하지 않습니다. 공격자는 이러한 환경 변수를 조작하여 다운스트림 실행 동작이나 네트워크 연결에 영향을 줌으로써 이를 악용할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 87.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 87.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 4.0 | 8.7 | HIGH | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X | 2026. 05. 13. |
| NVDNIST | 3.1 |
| 8.8 |
HIGH |
| CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| 2026. 05. 13. |
| OSV3rd | 3.1 | 8.8 | HIGH | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H | 2026. 05. 13. |