Μια σοβαρή αδυναμία στο NanoClaw μπορεί να οδηγήσει σε διαρροή αρχείων από το περιβάλλον όπου εκτελείται ένας AI agent. Η ευπάθεια, που καταγράφεται ως CVE-2026-18991, αφορά το εργαλείο send_file και επιτρέπει απομακρυσμένη χρήση διαδρομών εκτός του προβλεπόμενου καταλόγου.

Η καταχώριση του CVE αναφέρει ότι επηρεάζονται οι εκδόσεις NanoClaw από 2.0.0 έως και 2.0.64. Το πρόβλημα εντοπίζεται στο container/agent-runner/src/mcp-tools/core.ts, στη λειτουργία που χειρίζεται την αποστολή αρχείων προς έναν προορισμό ανταλλαγής μηνυμάτων. Η καταχώριση στο επίσημο CVE API χαρακτηρίζει το ζήτημα ως path traversal και σημειώνει ότι έχει δημοσιοποιηθεί exploit.
Δείτε επίσης: JFrog Artifactory: Αλυσίδα 0-day που εντόπισαν μοντέλα OpenAI
Πώς προκαλείται η διαρροή αρχείων
Το send_file δέχεται μια παράμετρο path για το αρχείο που θα σταλεί. Σύμφωνα με την αναφορά στο GitHub issue #2760, η λειτουργία αποδέχεται τόσο σχετικές όσο και απόλυτες διαδρομές. Οι απόλυτες διαδρομές περνούν στον χειριστή χωρίς έλεγχο ότι παραμένουν μέσα σε έναν έμπιστο κατάλογο.
Στη συνέχεια το αρχείο αντιγράφεται στον φάκελο εξόδου και παραδίδεται σαν κανονικό συνημμένο. Η απουσία λίστας επιτρεπόμενων καταλόγων, κανονικοποίησης της διαδρομής και ελέγχου περιορισμού επιτρέπει την πρόσβαση σε αρχεία που είναι ορατά μέσα στο container. Το αποτέλεσμα μπορεί να είναι διαρροή αρχείων από κοινόχρηστους φακέλους, αναφορές ή άλλα δεδομένα που έχουν προσαρτηθεί στο περιβάλλον.
Η αναφορά περιγράφει ένα σενάριο όπου ένας agent που έχει παραβιαστεί ή έχει επηρεαστεί από prompt injection καλεί το εργαλείο με αρχείο έξω από το /workspace/agent/. Το αρχείο μεταφέρεται στο outbox και ακολουθεί την κανονική ροή αποστολής, άρα η ενέργεια μπορεί να μοιάζει με νόμιμη αποστολή συνημμένου.

CVE-2026-18991 και βαθμολογία κινδύνου
Η καταχώριση αποδίδει στο CVE βαθμολογία 7,3 με CVSS 3.1, στην κατηγορία High, επειδή η επίθεση μπορεί να γίνει από απόσταση χωρίς προηγούμενη πιστοποίηση. Στο CVSS 4.0 η βαθμολογία είναι 6,9 και χαρακτηρίζεται Medium. Η διαφορά αποτυπώνει διαφορετική μεθοδολογία, όμως και οι δύο μετρήσεις δείχνουν ότι η έκθεση δεν πρέπει να αγνοηθεί.
Το ζήτημα δεν είναι απλώς ένα σφάλμα εμφάνισης αρχείων. Αν στο ίδιο container υπάρχουν διαπιστευτήρια, εσωτερικές αναφορές ή αρχεία που προέρχονται από πρόσθετες προσαρτήσεις, η αποστολή τους σε εξωτερικό κανάλι μπορεί να επηρεάσει την εμπιστευτικότητα μιας εγκατάστασης. Η έκταση εξαρτάται από τα δικαιώματα του agent και από τους φακέλους που έχουν γίνει διαθέσιμοι.
Η ιδιαιτερότητα του NanoClaw είναι ότι οι AI agents λειτουργούν μέσα σε containers, αλλά η απομόνωση δεν προστατεύει αυτόματα κάθε αρχείο που προσαρτάται σε αυτά. Όταν ένας φάκελος γίνεται διαθέσιμος στον agent για λόγους εργασίας, η λανθασμένη διαχείριση της διαδρομής μπορεί να μετατρέψει αυτή την ευκολία σε δίαυλο εξαγωγής δεδομένων.
Το σενάριο έχει ιδιαίτερη σημασία για ομάδες που χρησιμοποιούν agents με πρόσβαση σε κοινόχρηστα έργα ή αυτοματοποιημένες ροές μηνυμάτων. Δεν απαιτείται απαραίτητα εγκατάσταση νέου κακόβουλου λογισμικού· αρκεί η κατάχρηση μιας λειτουργίας που ο agent ήδη διαθέτει, εφόσον έχει επηρεαστεί η λογική του ή έχει παρασυρθεί από κακόβουλες οδηγίες.
Δείτε επίσης: CVE-2026-29059: Ευπάθεια path traversal στο Windmill

Μέτρα προστασίας για εγκαταστάσεις NanoClaw
Μέχρι να επιβεβαιωθεί η κατάλληλη διορθωμένη έκδοση, οι διαχειριστές πρέπει να καταγράψουν τις εγκαταστάσεις που λειτουργούν με NanoClaw 2.0.64 ή παλαιότερο. Η πρόσβαση στο agent runner και στα κανάλια αποστολής χρειάζεται να περιοριστεί, ενώ οι πρόσθετοι φάκελοι πρέπει να αποσυνδεθούν προσωρινά όταν δεν είναι απολύτως απαραίτητοι.
Η τεχνική ομάδα του SecNews προτείνει επίσης έλεγχο των logs για ασυνήθιστες κλήσεις του send_file, ιδιαίτερα όταν η διαδρομή δείχνει εκτός του αναμενόμενου χώρου εργασίας. Καλό είναι να αποφεύγεται η τοποθέτηση μυστικών και διαπιστευτηρίων σε φακέλους που είναι ορατοί στον agent και να εφαρμόζονται περιορισμοί δικτύου στα εξερχόμενα κανάλια.
Οι έλεγχοι πρέπει να καλύπτουν και τα δικαιώματα των φακέλων, όχι μόνο την έκδοση του λογισμικού. Η τμηματοποίηση των δεδομένων, η περιορισμένη πρόσβαση του container και η καταγραφή κάθε εξερχόμενου συνημμένου μειώνουν την πιθανότητα μεγάλης διαρροής, ακόμη και όταν ένας agent λειτουργήσει εκτός του αναμενόμενου.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το changelog του έργου αναφέρει γενικές διορθώσεις ασφάλειας για αποτροπή διαφυγής μέσω συμβολικών συνδέσμων και για τον περιορισμό λειτουργιών, αλλά δεν αντιστοιχίζει ρητά αυτές τις αλλαγές στο CVE-2026-18991. Ως εκ τούτου, η διαθεσιμότητα επιδιόρθωσης πρέπει να επιβεβαιωθεί από τους διαχειριστές πριν από την επαναφορά της υπηρεσίας.

Η συγκεκριμένη υπόθεση δείχνει ότι η ασφάλεια ενός AI agent εξαρτάται και από τα όρια των εργαλείων του, όχι μόνο από την απομόνωση του container. Η επιβεβαίωση της έκδοσης, ο περιορισμός των προσαρτήσεων και η επιτήρηση των αποστολών αποτελούν βασικές προϋποθέσεις μέχρι να αποσαφηνιστεί η πλήρης διορθωμένη έκδοση.
Δείτε επίσης: Vibe Coding: Οι AI εφαρμογές εμφανίζουν κρίσιμα κενά ασφαλείας
