CVE-2026-32064OpenClaw 2026.2.21之前的版本中存在严重的安全漏洞。该漏洞源于沙箱浏览器入口点在为noVNC观察者会话启动x11vnc服务时,未配置任何身份验证机制。这导致攻击者能够通过主机的回环接口连接到暴露的noVNC端口,在无需凭据的情况下观察或与沙箱浏览器进行交互。该漏洞对系统的机密性和完整性造成了高风险影响。
该漏洞的原理在于OpenClaw组件在初始化远程桌面会话时,未能正确配置x11vnc的安全参数。x11vnc被启动以支持noVNC功能,但命令行中缺少了密码设置(如-usepw或-rfbauth参数),导致服务以无认证模式运行。根据CVSS向量AV:L,攻击向量为本地,意味着攻击者需要能够访问主机的回环接口(127.0.0.1)。在多用户环境或已攻陷内网的环境中,攻击者可以通过端口扫描发现开放的VNC服务。由于服务未要求认证,攻击者只需建立TCP连接即可通过RFB协议握手,进而获取屏幕画面并发送鼠标键盘事件。这使得攻击者能够完全控制沙箱内的浏览器会话,窃取敏感信息或执行未授权操作。