CVE-2026-43531OpenClaw在2026.4.9之前的版本中存在严重的环境变量注入漏洞。该漏洞源于应用错误地加载了工作空间中的.env文件,允许攻击者设置恶意的运行时控制变量。利用此漏洞,攻击者可以篡改更新源、网关URL、ClawHub解析地址及浏览器路径,从而完全破坏应用程序的行为,导致系统被控制。
该漏洞的根源在于OpenClaw在加载工作空间配置文件时,对.env文件内容的处理缺乏严格的安全校验。在受影响的版本中,应用会自动读取并解析工作空间目录下的.env文件,将其中定义的键值对直接注入到进程的环境变量中。由于系统未设置白名单过滤机制,攻击者可以利用这一缺陷覆盖关键的运行时控制变量。具体利用场景下,攻击者通过构造恶意的.env文件,可以篡改系统更新源的下载地址,导致应用下载并安装恶意更新包;或者修改网关URL和ClawHub解析地址,将内部流量重定向至攻击者控制的服务器。此外,通过修改浏览器可执行路径,攻击者可能诱导系统执行恶意的浏览器程序。这种环境变量注入攻击结合了本地文件写入和配置劫持,严重威胁系统的完整性与可用性。