OpenClaw versions prior to 2026.3.2 contain an archive extraction vulnerability in the tar.bz2 installer path that bypasses safety checks enforced on other archive formats. Attackers can craft malicious tar.bz2 skill archives to bypass special-entry blocking and extracted-size guardrails, causing local denial of service during skill installation.
OpenClaw versions before 2026.3.2 contain an archive extraction vulnerability in tar.bz2 installer paths that bypasses safety checks, allowing attackers to craft malicious skill archives causing local denial of service. While currently without public exploits or patches, this vulnerability affects organizations using OpenClaw for skill management and automation. The medium CVSS score (5.5) reflects local attack vector requirements, but the bypass of safety guardrails presents a meaningful risk to operational continuity.
Immediate Actions:
1. Identify all OpenClaw installations across your infrastructure and document versions currently deployed
2. Restrict access to skill installation processes to authorized personnel only
3. Implement file integrity monitoring on OpenClaw installation directories
4. Monitor for suspicious tar.bz2 archive uploads or skill installation attempts
Patching Guidance:
1. Upgrade to OpenClaw version 2026.3.2 or later when available
2. Subscribe to OpenClaw security advisories for patch release notifications
3. Test patches in non-production environments before deployment
Compensating Controls (until patch available):
1. Implement strict input validation on skill archive uploads
2. Use application whitelisting to restrict executable skill installations
3. Deploy network segmentation to limit lateral movement from compromised skill installations
4. Enable detailed logging of all skill installation activities with alerting on failures
5. Validate archive integrity using cryptographic signatures before extraction
Detection Rules:
1. Alert on tar.bz2 files exceeding expected size thresholds during skill installation
2. Monitor for extraction errors or timeouts during skill installation processes
3. Track failed skill installation attempts with subsequent system resource exhaustion
4. Flag installations from non-standard or suspicious source locations
الإجراءات الفورية:
1. حدد جميع تثبيتات OpenClaw عبر البنية التحتية الخاصة بك وتوثيق الإصدارات المنشورة حالياً
2. قيد الوصول إلى عمليات تثبيت المهارات للموظفين المصرح لهم فقط
3. تنفيذ مراقبة سلامة الملفات على دلائل تثبيت OpenClaw
4. راقب محاولات تحميل أرشيفات tar.bz2 المريبة أو محاولات تثبيت المهارات
إرشادات التصحيح:
1. قم بالترقية إلى إصدار OpenClaw 2026.3.2 أو أحدث عند توفره
2. اشترك في تنبيهات أمان OpenClaw لإخطارات إصدار التصحيح
3. اختبر التصحيحات في بيئات غير الإنتاج قبل النشر
الضوابط البديلة (حتى توفر التصحيح):
1. تنفيذ التحقق الصارم من المدخلات على تحميلات أرشيفات المهارات
2. استخدم القائمة البيضاء للتطبيقات لتقييد تثبيتات المهارات القابلة للتنفيذ
3. نشر تقسيم الشبكة لتحديد الحركة الجانبية من تثبيتات المهارات المخترقة
4. تفعيل تسجيل مفصل لجميع أنشطة تثبيت المهارات مع التنبيه عند الفشل
5. التحقق من سلامة الأرشيف باستخدام التوقيعات التشفيرية قبل الاستخراج
قواعد الكشف:
1. تنبيه على ملفات tar.bz2 التي تتجاوز حدود الحجم المتوقعة أثناء تثبيت المهارات
2. مراقبة أخطاء الاستخراج أو انتهاء المهلة الزمنية أثناء عمليات تثبيت المهارات
3. تتبع محاولات تثبيت المهارات الفاشلة مع استنزاف موارد النظام اللاحقة
4. وضع علامة على التثبيتات من مواقع مصدر غير قياسية أو مريبة