CVE-2026-28461OpenClaw 2026.3.1之前的版本在Zalo webhook端点存在无限制内存增长漏洞,允许未认证攻击者通过改变查询字符串触发内存中键的累积。远程攻击者可以通过发送带有不同查询参数的重复请求来利用此漏洞,导致内存压力、进程不稳定或内存耗尽条件,从而降低服务可用性。
该漏洞源于Zalo webhook端点对查询参数的处理不当。当攻击者发送带有不同查询参数的请求时,系统会在内存中累积这些键值对,而没有适当的清理机制。攻击者可以通过持续发送大量不同参数的请求来耗尽服务器内存,导致服务不可用。