CVE-2026-43532OpenClaw在2026.4.7至2026.4.10之前的版本中存在高危安全漏洞。该漏洞源于沙盒媒体处理模块未能正确规范化Discord事件封面图像参数。低权限攻击者可利用此漏洞绕过媒体规范化机制,恶意构造请求将主机本地媒体引用注入到预期为规范化媒体的通道操作路径中。这可能导致服务器端读取本地文件或敏感信息泄露,对系统机密性构成严重威胁。
该漏洞的核心原理在于OpenClaw在处理Discord事件封面图像时缺乏足够的输入验证和路径规范化机制。在沙盒媒体处理流程中,系统本应将外部媒体引用转换为安全的、标准化的内部路径。然而,受影响版本未能过滤掉指向主机本地的路径标识符。攻击者可以通过网络发送特制的数据包,其中包含恶意的Discord事件封面图像参数(如file://协议或相对路径遍历序列)。由于无需用户交互且攻击复杂度低,攻击者可轻易绕过安全检查。一旦绕过成功,这些本地引用会被注入到通道操作路径中,应用程序可能会尝试加载并返回本地文件内容,从而导致敏感信息泄露。