CVE-2026-32052OpenClaw 2026.2.24之前的版本存在命令注入漏洞。该漏洞位于system.run shell-wrapper组件,允许攻击者在行内shell载荷之后注入位置参数载体。通过构造误导性的审批文本并利用尾随的位置参数,攻击者可绕过显示上下文验证,在用户不知情的情况下执行任意隐藏命令,对系统完整性及可用性造成严重影响。
漏洞根源在于OpenClaw的`system.run`包装器未能正确区分显示上下文与实际执行的命令参数。攻击者可以利用此漏洞,在看似合法的shell命令载荷后,恶意注入位置参数(argv carriers)。由于系统的显示验证机制仅检查载荷的显式部分,攻击者能够通过尾随参数传递隐藏命令。具体利用时,攻击者构造包含特殊分隔符或参数占位符的请求,绕过前端过滤。当用户被伪造的文本误导并执行操作时,这些隐藏参数被Shell解析器实际执行,从而实现命令注入。这种利用方式绕过了常规的安全检查,导致攻击者获得在目标系统上执行任意代码的能力。