天下漏洞,尽知其名
HIGH

CVE-2026-101885 ZeroClaw 插件安装路径遍历漏洞

影响攻击者可写入任意文件,进而实现代码执行

AI 研判

ZeroClaw 0.8.5 之前版本在启用 plugins-wasm 特性构建时,插件安装流程未对 manifest 中的 wasm_path 字段进行校验,存在路径遍历漏洞。攻击者可诱导用户安装恶意构造的插件,将文件写入插件目录之外的任意路径。

影响范围

ZeroClaw

ZeroClaw 0.8.5 之前的版本,且构建时启用了 plugins-wasm 特性。

漏洞详情

漏洞类型为路径遍历(CWE-22)。成因是插件安装时未对 wasm_path 清单字段做规范化与边界校验,导致可跳出插件目录。攻击者通过构造恶意插件并诱导用户安装,可覆盖 shell 启动文件等敏感路径,从而在用户会话中触发任意代码执行。

利用条件与风险

利用需诱导用户主动安装恶意插件,属于用户交互前提;一旦成功即可写入任意文件并实现代码执行,实战风险较高。

修复建议

升级至 ZeroClaw 0.8.5 或更高版本;在无法升级时,避免安装来源不可信的插件,并限制插件安装目录的写入权限。

原始情报

ZeroClaw versions before 0.8.5 built with plugins-wasm feature contain a path traversal vulnerability in plugin installation that fails to validate the wasm_path manifest field. Attackers can convince users to install crafted plugins that write arbitrary files to paths outside the plugins directory, such as shell startup files, enabling code execution.