CVE-2026-42431OpenClaw在2026.4.8之前的版本中存在安全绕过漏洞。由于`node.invoke(browser.proxy)`路径缺乏防护,攻击者可绕过`browser.request`的持久化配置文件变更保护。利用该漏洞,攻击者能够篡改浏览器配置文件,导致系统完整性受损。
该漏洞的核心原因在于OpenClaw对不同API入口的权限校验逻辑不一致。系统在`browser.request`入口处实施了严格的持久化配置文件变更保护机制,但在`node.invoke(browser.proxy)`调用路径中未能正确应用相同的安全检查。这种不一致性允许攻击者利用网络向量,在无需用户交互且只需低权限的情况下,向目标节点发送特制的调用请求。通过利用该路径,攻击者可以绕过原本存在的防护机制,直接修改浏览器配置文件中的关键设置(如代理配置等)。这种篡改行为不仅破坏了系统的完整性,还可能导致浏览器流量被劫持或安全策略失效。