CVE-2026-32000OpenClaw 2026.2.19之前版本存在命令注入漏洞,源于Lobster扩展工具执行中的Windows shell回退机制。系统在spawn失败时错误地启用shell: true选项,允许攻击者通过在命令参数中注入shell元字符执行任意命令。攻击需要本地访问权限,成功利用可实现命令执行,严重威胁系统安全。
漏洞源于OpenClaw的Lobster扩展在工具执行流程中的错误处理机制。当Windows环境下spawn操作失败并返回EINVAL或ENOENT错误时,系统会回退到shell执行模式并启用shell: true参数。攻击者可通过在命令参数中嵌入shell元字符(如|、&、;、$等)触发此回退路径,在subprocess启动失败时注入并执行任意系统命令。