CVE-2026-90807

Summary

A vulnerability was found in nanocoai NanoClaw up to 2.1.17. This issue affects the function forwardAttachedFiles of the file src/modules/agent-to-agent/agent-route.ts of the component Attachment Handler. The manipulation results in link following. The attack may be performed from remote. The exploit has been made public and could be used. The patch is identified as 3f9ed607b7e7a4872747295f75286f1c377d7c33. It is advisable to implement a patch to correct this issue.

Affected Software

VendorProductVersion RangeStatus
nanocoaiNanoClaw2.1.0affected
nanocoaiNanoClaw2.1.1affected
nanocoaiNanoClaw2.1.2affected
nanocoaiNanoClaw2.1.3affected
nanocoaiNanoClaw2.1.4affected
nanocoaiNanoClaw2.1.5affected
nanocoaiNanoClaw2.1.6affected
nanocoaiNanoClaw2.1.7affected
nanocoaiNanoClaw2.1.8affected
nanocoaiNanoClaw2.1.9affected
nanocoaiNanoClaw2.1.10affected
nanocoaiNanoClaw2.1.11affected
nanocoaiNanoClaw2.1.12affected
nanocoaiNanoClaw2.1.13affected
nanocoaiNanoClaw2.1.14affected
nanocoaiNanoClaw2.1.15affected
nanocoaiNanoClaw2.1.16affected
nanocoaiNanoClaw2.1.17affected

Weaknesses

  • CWE-59: Link Following

References