CVE-2026-41329OpenClaw 2026.3.31之前版本存在沙箱绕过漏洞。攻击者利用心跳上下文继承机制及对senderIsOwner参数的操纵,绕过沙箱安全限制。由于系统未对上下文进行严格验证,攻击者可实现未授权的权限提升,严重威胁系统机密性、完整性和可用性。
该漏洞产生于OpenClaw在处理心跳请求时的逻辑缺陷。具体而言,应用在继承上下文时未严格验证调用者的身份与权限状态。攻击者可以通过精心构造的数据包,将senderIsOwner参数修改为真值,并结合心跳机制继承上下文,从而欺骗沙箱检查逻辑。这使得低权限攻击者能够获得高权限上下文的执行能力,突破沙箱隔离,执行敏感操作或完全控制受影响的应用实例。