CVE-2026-43570OpenClaw在2026.3.22至2026.4.5之前的版本中存在符号链接遍历漏洞。该漏洞源于远程市场仓库路径处理逻辑缺陷,攻击者可利用精心构造的符号链接路径绕过仓库根目录限制,访问预期目录之外的文件,导致敏感信息泄露。
该漏洞位于OpenClaw处理远程市场仓库路径的组件中。当用户处理来自远程的仓库时,程序未对压缩包或路径中的符号链接进行充分的安全校验。攻击者可以创建一个恶意的仓库,其中包含指向预期根目录之外(如系统敏感目录)的符号链接。当OpenClaw解析并跟随这些符号链接时,由于缺乏有效的路径规范化或沙箱限制,攻击者可以成功“逃逸”出仓库的根目录。利用此漏洞需要用户交互(如下载或解析该恶意仓库),攻击者无需预先认证即可读取服务器上的敏感文件,造成机密性泄露。