CVE-2026-32040OpenClaw 2026.2.23之前的版本在HTML会话导出器中存在HTML注入漏洞。攻击者通过在图片块的mimeType字段注入恶意值,可突破img src data-URL上下文限制。当用户打开导出的HTML文件时,将触发跨站脚本攻击,导致任意JavaScript代码执行。
该漏洞源于OpenClaw在导出HTML会话时,未对图片块的mimeType属性进行充分过滤。程序将mimeType直接拼接到data URL格式的src属性中(如data:image/[mimeType];base64...)。攻击者可构造包含引号或闭合标签的payload,跳出原属性上下文,注入onerror事件处理程序或script标签。利用需本地访问和低权限,且依赖用户打开导出文件的交互行为,成功利用可导致浏览器端代码执行。