CVE-2026-33572OpenClaw 2026.2.17之前版本存在安全漏洞。该软件在创建会话记录JSONL文件时使用了过于宽松的默认权限,导致本地用户能够读取这些敏感文件。攻击者只要获得本地访问权限,即可读取记录内容,从而窃取工具输出中的机密信息和敏感数据,对系统安全构成严重威胁。
该漏洞的技术核心在于OpenClaw软件在生成会话记录(Transcript)JSONL文件时,未遵循最小权限原则,错误地设置了文件系统的权限掩码(Umask)。这使得生成的文件对于系统上的其他用户(非所有者)也是可读的。攻击向量为本地(AV:L),意味着攻击者必须拥有对操作系统的某种访问能力(如低权限用户账号或Web Shell)。利用条件极为宽松,无需用户交互和认证。一旦攻击者进入系统,只需简单的文件读取命令即可访问记录文件。这些JSONL文件详细记录了OpenClaw工具的运行状态和返回结果,往往包含环境变量、API密钥、数据库凭证等高度敏感信息。通过解析这些数据,攻击者可以进一步提升权限或横向移动,对系统的机密性、完整性和可用性造成全面破坏。