CVE-2026-27522CVE-2026-27522是OpenClaw软件中的一个本地文件读取漏洞。该漏洞存在于sendAttachment和setGroupIcon消息操作中,当sandboxRoot配置未设置时,攻击者可以通过构造特殊的请求从本地绝对路径获取媒体资源,从而读取运行用户可访问的任意主机文件。此漏洞的CVSS评分为6.5,属于中危级别。攻击者利用该漏洞可以在无需高权限的情况下(低权限即可),通过网络攻击向量(AV:N)读取目标系统上的敏感文件,包括配置文件、密钥、凭证等机密信息,对系统机密性造成严重影响。由于该漏洞无需用户交互,攻击具有较高的隐蔽性和自动化可行性。漏洞已于2026年2月24日修复,建议用户及时升级到最新版本以消除安全风险。
该漏洞的根本原因在于OpenClaw的消息处理模块在处理sendAttachment和setGroupIcon操作时,未正确验证用户提供的文件路径。当sandboxRoot参数未配置时,系统允许从任意绝对路径加载媒体文件,缺少了预期的安全沙箱限制。攻击者可以通过以下方式利用:1) 构造包含本地绝对路径的请求,如file:///etc/passwd或C:\Windows\win.ini;2) 在sendAttachment或setGroupIcon消息中指定该路径作为媒体源;3) 系统在处理该请求时,会直接读取指定路径的文件内容并返回给攻击者。由于漏洞存在于消息处理流程中,攻击者只需获得低权限账户即可发起攻击,无需特殊权限或管理员权限。CVSS向量显示该漏洞主要影响机密性(C:H),对完整性和可用性无影响(I:N/A:N),这符合本地文件读取漏洞的特征——主要风险是信息泄露而非数据篡改或服务中断。