CVE-2026-41383OpenClaw 在 2026.4.2 之前的版本中存在严重的安全缺陷。该漏洞位于镜像模式功能中,允许攻击者通过不当的配置操纵实现任意目录删除。攻击者可以影响 `remoteWorkspaceDir` 和 `remoteAgentWorkspaceDir` 这两个配置值,诱导系统在同步过程中删除非预期的远程目录内容,并用上传的工作区数据取而代之。此漏洞可能导致关键数据丢失及系统完整性受损。
该漏洞的根源在于 OpenClaw 在处理镜像模式同步操作时,未对用户可配置的路径参数进行严格的校验。攻击者如果拥有低权限账户(PR:L),即可修改或影响 `remoteWorkspaceDir` 和 `remoteAgentWorkspaceDir` 这两个关键配置项。由于系统在执行同步时信任了这些路径,攻击者可以将路径指向系统中的关键目录。当镜像同步触发时,程序会先执行“清理”操作(即删除目标目录中的内容以保持一致性),随后将本地工作区的数据上传。这种机制导致攻击者能够意外或恶意地删除服务器上非预期的敏感文件或目录,并植入恶意文件,实现对远程系统的破坏性攻击。