CVE-2026-42424OpenClaw 2026.4.8 之前的版本存在安全漏洞,该版本将共享回复的 MEDIA 路径视为可信路径。攻击者可以精心制作恶意的共享回复 MEDIA 引用,欺骗其他通道将本地文件路径作为受信任的生成媒体进行读取,从而导致跨通道的本地文件窃取。该漏洞需要低权限用户交互才能被成功利用。
该漏洞的根源在于 OpenClaw 对共享回复中的 MEDIA 路径缺乏严格的验证机制。在受影响版本中,系统直接信任用户提供的 MEDIA 路径引用,未对其进行规范化或边界检查。攻击者利用这一逻辑缺陷,通过构造包含特殊字符(如 '../')或绝对路径的恶意引用,欺骗应用程序读取预期目录之外的敏感文件。由于 CVSS 向量显示需要用户交互(UI:R),攻击过程通常涉及诱导目标通道处理特定的恶意消息。一旦目标系统处理该引用,会误将本地敏感文件(如配置文件、密钥等)当作媒体内容加载并展示,从而实现跨通道的数据泄露。