CVE-2026-32920OpenClaw在2026.3.12之前的版本存在严重安全漏洞,涉及插件自动加载机制。该软件会自动发现并加载`.OpenClaw/extensions/`目录下的插件,且未实施显式的信任验证。攻击者可利用此缺陷,将精心制作的恶意插件植入克隆的代码仓库中。当用户从受污染的目录运行OpenClaw时,恶意插件将被自动加载并执行,从而导致攻击者在本地系统中执行任意代码。
该漏洞源于OpenClaw对插件加载路径的不安全处理。软件设计为自动扫描并加载特定目录下的插件文件,以实现功能扩展,但缺少对插件来源的合法性验证(如签名检查)。攻击者可构造包含恶意代码的插件,并将其放入Git仓库的`.OpenClaw/extensions/`路径下。由于CVSS向量为AV:L/AC:L/PR:N/UI:N/S:U,攻击无需用户交互和认证。一旦受害者在克隆了恶意仓库的目录中运行OpenClaw,软件便会加载并执行恶意插件代码,进而导致系统机密性、完整性和可用性受损。