CVE-2026-32024OpenClaw 2026.2.22之前的版本在头像处理中存在符号链接遍历漏洞。攻击者可通过网关接口请求头像资源,利用该漏洞读取本地任意文件,导致敏感信息泄露。
该漏洞由于OpenClaw在处理用户头像资源时,未能正确验证文件路径边界或限制符号链接解析导致。攻击者利用低权限身份,可创建指向系统敏感文件(如/etc/passwd)的恶意符号链接作为头像。当系统通过网关表面请求该头像资源时,程序会跟随符号链接读取目标文件内容。这绕过了工作区限制,使得攻击者能够读取OpenClaw进程权限范围内的任意本地文件,造成信息泄露。