CVE-2026-41385OpenClaw 2026.3.31之前的版本存在敏感信息泄露漏洞。该软件将Nostr协议的私钥以明文形式存储在配置文件中,且 `config.get` 方法存在逻辑缺陷,导致绕过了数据脱敏机制。攻击者可利用该漏洞获取未编辑的配置数据,进而窃取用于Nostr协议签名的明文私钥,严重威胁用户数据安全。
该漏洞源于OpenClaw应用程序在配置数据处理方面的设计缺陷。在受影响的版本中,系统将Nostr协议所需的私钥以明文形式存储在配置文件中,且未能对敏感信息的读取接口实施严格的保护。具体而言,`config.get` 方法在返回数据时,绕过了本应生效的编辑机制,直接向调用者暴露了原始配置对象。攻击者无需进行复杂的权限提升,只需利用低权限账户访问相关API或管理接口,即可触发该漏洞。一旦获取到未脱敏的配置数据,攻击者便能提取其中的Nostr私钥。鉴于Nostr协议的去中心化特性,私钥即身份,泄露后攻击者可完全控制用户身份,发送恶意信息或解密历史通讯,且无法通过中心化服务器撤销,后果严重。