CVE-2026-32988OpenClaw在2026.3.11之前的版本中存在严重的沙箱边界绕过漏洞。该漏洞源于fs-bridge分阶段写入机制中的安全缺陷,具体表现为临时文件创建和填充过程未严格限制在已验证的父目录内。攻击者可以利用父路径别名更改中的竞争条件,在最终受保护的替换步骤执行之前,将受控的字节写入预期验证路径之外的任意位置。此漏洞可能导致系统完整性遭到破坏,并影响可用性,对本地系统的安全性构成严重威胁。
该漏洞的技术核心在于时间与状态检查的不一致性(TOCTOU)。在OpenClaw的fs-bridge组件处理分阶段写入操作时,系统首先创建一个临时文件用于写入数据,随后将其移动或替换到目标位置。然而,在创建临时文件的过程中,程序没有将该操作严格绑定到经过验证的父目录。这允许攻击者利用父路径别名(例如符号链接)的变更发起竞争条件攻击。攻击者可以在程序检查路径和实际写入操作的间隙,通过快速修改父路径的指向,欺骗系统将包含恶意代码的数据写入到沙箱之外的敏感位置。由于CVSS向量显示S:C且I:H/A:H,这意味着攻击者可能影响更高权限的系统组件,从而实现权限提升或系统破坏。