CVE-2026-101885 ZeroClaw 插件安装路径遍历漏洞
影响攻击者可写入任意文件,进而实现代码执行
ZeroClaw 0.8.5 之前版本在启用 plugins-wasm 特性构建时,插件安装流程未对 manifest 中的 wasm_path 字段进行校验,存在路径遍历漏洞。攻击者可诱导用户安装恶意构造的插件,将文件写入插件目录之外的任意路径。
影响范围
ZeroClaw 0.8.5 之前的版本,且构建时启用了 plugins-wasm 特性。
漏洞详情
漏洞类型为路径遍历(CWE-22)。成因是插件安装时未对 wasm_path 清单字段做规范化与边界校验,导致可跳出插件目录。攻击者通过构造恶意插件并诱导用户安装,可覆盖 shell 启动文件等敏感路径,从而在用户会话中触发任意代码执行。
利用条件与风险
利用需诱导用户主动安装恶意插件,属于用户交互前提;一旦成功即可写入任意文件并实现代码执行,实战风险较高。
修复建议
升级至 ZeroClaw 0.8.5 或更高版本;在无法升级时,避免安装来源不可信的插件,并限制插件安装目录的写入权限。
ZeroClaw versions before 0.8.5 built with plugins-wasm feature contain a path traversal vulnerability in plugin installation that fails to validate the wasm_path manifest field. Attackers can convince users to install crafted plugins that write arbitrary files to paths outside the plugins directory, such as shell startup files, enabling code execution.