CVE-2026-32044OpenClaw 2026.3.2之前的版本在tar.bz2技能安装路径中存在归档解压漏洞。该漏洞允许攻击者绕过针对其他格式实施的安全检查,包括特殊条目阻止和提取大小限制。通过诱导用户安装恶意tar.bz2归档,攻击者可触发本地拒绝服务。
该漏洞源于OpenClaw在处理tar.bz2格式的技能包时,未正确实施与归档解压相关的安全验证机制。虽然系统对其他归档格式实施了严格的特殊条目(如符号链接、绝对路径)阻止和文件大小限制,但在tar.bz2处理路径中存在逻辑缺陷。攻击者无需认证,只需诱导用户安装特制的恶意tar.bz2文件,即可绕过这些安全护栏。恶意归档文件可包含过大的文件或利用路径遍历技术,在解压过程中耗尽系统磁盘空间或资源,从而导致应用程序崩溃或系统无响应,造成本地拒绝服务攻击。