IPBUF安全漏洞报告
English
CVE-2026-32000 CVSS 7.1 高危

CVE-2026-32000 OpenClaw Lobster扩展命令注入漏洞

披露日期: 2026-03-19

漏洞信息

漏洞编号
CVE-2026-32000
漏洞类型
命令注入
CVSS评分
7.1 高危
攻击向量
本地 (AV:L)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
OpenClaw (Lobster extension)

相关标签

命令注入OpenClawLobster扩展Windows shell回退本地权限提升

漏洞概述

OpenClaw 2026.2.19之前版本存在命令注入漏洞,源于Lobster扩展工具执行中的Windows shell回退机制。系统在spawn失败时错误地启用shell: true选项,允许攻击者通过在命令参数中注入shell元字符执行任意命令。攻击需要本地访问权限,成功利用可实现命令执行,严重威胁系统安全。

技术细节

漏洞源于OpenClaw的Lobster扩展在工具执行流程中的错误处理机制。当Windows环境下spawn操作失败并返回EINVAL或ENOENT错误时,系统会回退到shell执行模式并启用shell: true参数。攻击者可通过在命令参数中嵌入shell元字符(如|、&、;、$等)触发此回退路径,在subprocess启动失败时注入并执行任意系统命令。

攻击链分析

STEP 1
1
攻击者识别目标系统上运行的OpenClaw应用
STEP 2
2
构造包含shell元字符的恶意命令参数
STEP 3
3
触发Lobster扩展工具执行并导致spawn失败
STEP 4
4
系统回退到shell模式,启用shell: true
STEP 5
5
恶意命令通过shell执行,攻击者获得系统命令执行权限

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import subprocess import sys # CVE-2026-32000 PoC - Command Injection in OpenClaw Lobster Extension # Attacker injects shell metacharacters to trigger Windows shell fallback malicious_command = "legitimate_tool && calc.exe" try: subprocess.Popen( malicious_command, shell=True, stdout=subprocess.PIPE, stderr=subprocess.PIPE ) except (OSError, ValueError) as e: # On spawn failure, shell fallback is triggered with shell: true print(f"Spawn failed: {e}")

影响范围

OpenClaw < 2026.2.19

防御指南

临时缓解措施
在修复发布前,建议禁用受影响系统上的Lobster扩展功能,并监控系统日志以检测异常命令执行行为。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表