CVE-2026-4040OpenClaw是一款开源的自动化工具,在2026年3月被发现存在信息泄露漏洞。该漏洞存在于File Existence Handler组件的tools.exec.safeBins函数中,攻击者可以通过本地访问利用此漏洞获取敏感信息。漏洞源于程序在处理文件存在性检查时产生的差异(discrepancy),导致信息意外暴露。由于攻击复杂度低且无需特殊权限即可利用,具有一定的安全风险。OpenClan项目团队已发布2026.2.19-beta.1版本修复此问题,建议用户及时升级。
该漏洞位于OpenClaw的tools.exec.safeBins函数中,该函数负责检查安全二进制文件的存在性。问题在于函数实现中存在逻辑缺陷,当执行文件存在性检查时,会因为时间差异或其他处理差异导致信息泄露。攻击者通过本地访问目标系统,利用低权限账户即可触发该漏洞。函数在处理文件路径检查时未能正确处理所有边界情况,导致部分敏感路径信息可能被推断或获取。修复版本通过改进safeBins函数的实现,增强了文件检查的安全性。