CVE-2026-41330OpenClaw 2026.3.31之前的版本中存在环境变量覆盖漏洞。该漏洞源于主机执行策略未能正确强制执行代理、TLS、Docker及Git TLS安全控制。本地低权限攻击者可通过覆盖环境变量的方式,成功绕过代理设置及证书验证等安全限制,导致系统保密性和完整性受损,存在较大的安全隐患。
该漏洞的核心原因在于OpenClaw的主机执行策略未能对环境变量实施严格的隔离与验证机制。在受影响版本中,系统在执行涉及网络代理、TLS通信、Git操作及Docker管理的任务时,未对关键环境变量进行锁定。本地低权限攻击者可以通过注入或修改环境变量(例如设置HTTP_PROXY指向恶意服务器,或设置GIT_SSL_NO_VERIFY禁用证书校验),成功绕过系统预设的强制安全策略。这种绕过行为可能导致敏感数据泄露至未受控端点,或允许执行未经验证的代码,从而对系统的保密性和完整性构成威胁。