CVE-2026-32054OpenClaw在2026.2.25之前的版本中存在严重的符号链接遍历漏洞。该漏洞源于软件对浏览器跟踪及下载输出路径的处理机制存在缺陷,未能正确解析符号链接。本地攻击者可利用此漏洞,在临时目录中创建恶意符号链接,将文件写入操作重定向至系统任意位置,从而覆盖关键文件,严重威胁系统的完整性与安全性。
该漏洞的核心在于OpenClaw软件在处理浏览器跟踪与下载任务时的路径验证机制存在缺陷。具体而言,软件在创建或写入文件时,未对目标路径进行充分的规范化检查或符号链接解析。攻击者首先需要获取本地低权限账户(PR:L),随后在OpenClaw使用的临时目录中预先创建符号链接。这些链接指向系统关键路径,例如配置文件、二进制可执行文件或其他用户的主目录。当OpenClaw执行正常的文件操作(如保存跟踪日志或下载文件)时,它会解析这些符号链接,从而将本应隔离在临时目录的数据写入到受保护的系统区域。这种“目录逃逸”行为使得本地攻击者能够覆盖任意文件(I:H),潜在地破坏系统完整性、窃取信息(C:L)或导致服务不可用(A:H)。