CVE-2026-32917OpenClaw 2026.3.13之前版本存在远程命令注入漏洞。该漏洞位于iMessage附件暂存流程中,由于未对远程附件路径进行充分过滤,导致包含Shell元字符的路径被直接传递给SCP命令。攻击者无需认证即可利用此漏洞在配置的远程主机上执行任意系统命令。
漏洞的根源在于OpenClaw在处理iMessage附件暂存时,直接将用户可控的远程附件路径拼接到SCP命令中进行执行,未进行任何输入清理或验证。攻击者可以构造包含Shell元字符(如分号、反引号、管道符等)的恶意文件名。当系统调用Shell执行SCP命令时,这些元字符会被解析为命令分隔符,从而导致攻击者注入的命令在服务端上下文中被执行。由于漏洞利用无需用户交互且无认证要求,攻击者可轻松控制服务器。