2026年3月9日,信息中心收到一则OpenClaw存在重大安全隐患通告的信息。
一、事件描述
2026年2月14日之前的OpenClaw版本包含命令劫持漏洞,攻击者可通过节点主机执行或项目本地引导的方式篡改PATH环境变量,从而执行未被授权的二进制程序。拥有节点主机执行界面已认证访问权限的攻击者,或是在攻击者可控目录下运行OpenClaw的用户,均可在PATH路径中植入恶意可执行文件,覆盖白名单内的安全二进制命令,最终实现任意命令执行。
- 漏洞编号:CVE-2026-29610
- 危险等级:8.8分 高危
二、影响范围
OpenClaw 2026年2月14日之前的所有版本。
三、解决方案
1. 禁止外网直接连接;
2. 最小权限运行,禁用高危系统命令,不给最高权限;
3. 升级openclaw至最新版本;
信息中心建议受影响的单位及个人及时根据解决方案进行处置,避免造成不良影响,并做好二次核查。
若有疑问请联系信息中心。
信息中心
2026年03月09日