IPBUF安全漏洞报告
English
CVE-2026-28461 CVSS 7.5 高危

CVE-2026-28461: OpenClaw Zalo webhook端点无限制内存增长漏洞

披露日期: 2026-03-19

漏洞信息

漏洞编号
CVE-2026-28461
漏洞类型
资源耗尽/内存耗尽
CVSS评分
7.5 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
OpenClaw

相关标签

CVE-2026-28461OpenClaw内存耗尽资源耗尽Zalo webhook高危

漏洞概述

OpenClaw 2026.3.1之前的版本在Zalo webhook端点存在无限制内存增长漏洞,允许未认证攻击者通过改变查询字符串触发内存中键的累积。远程攻击者可以通过发送带有不同查询参数的重复请求来利用此漏洞,导致内存压力、进程不稳定或内存耗尽条件,从而降低服务可用性。

技术细节

该漏洞源于Zalo webhook端点对查询参数的处理不当。当攻击者发送带有不同查询参数的请求时,系统会在内存中累积这些键值对,而没有适当的清理机制。攻击者可以通过持续发送大量不同参数的请求来耗尽服务器内存,导致服务不可用。

攻击链分析

STEP 1
1
攻击者发现Zalo webhook端点存在漏洞
STEP 2
2
通过发送带有不同查询参数的请求触发内存累积
STEP 3
3
持续发送请求导致内存耗尽
STEP 4
4
服务崩溃或变得不可用

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # PoC for CVE-2026-28461 target_url = "http://target.com/webhook/zalo" for i in range(10000): params = {f"key_{i}": f"value_{i}"} response = requests.get(target_url, params=params) print(f"Request {i}: Status {response.status_code}")

影响范围

OpenClaw < 2026.3.1

防御指南

临时缓解措施
使用Web应用防火墙过滤异常请求,限制查询参数数量和大小

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表