CVE-2026-32008OpenClaw 2026.2.21之前的版本中存在URL验证不当漏洞。攻击者利用该漏洞,通过浏览器工具访问`file://`协议URL,可绕过安全限制读取服务器本地文件。这可能导致敏感数据被窃取,影响系统机密性。
该漏洞的核心在于OpenClaw组件中的`assertBrowserNavigationAllowed()`函数在处理URL方案时验证逻辑不严谨。虽然系统试图限制可访问的资源范围,但未能正确拦截`file://`协议。攻击者若拥有合法的认证账户及浏览器工具访问权限,可构造包含`file://`的恶意导航请求。系统执行该请求后,本地文件被渲染至浏览器视图中。攻击者随后利用平台提供的快照与内容提取接口,解析页面内容并导出本地敏感数据,绕过了网络隔离限制。由于无需用户交互且利用难度低,此漏洞对机密性影响较高,可导致严重的数据泄露风险。