CVE-2026-32001OpenClaw 2026.2.22之前的版本存在认证绕过漏洞。由于系统对使用共享网关令牌的客户端缺乏设备身份验证,攻击者可在WebSocket握手时冒充node节点。利用此漏洞,攻击者能够注入未授权的node.event调用,非法触发agent.request和voice.transcript流程,绕过正常的设备配对检查。
该漏洞的核心在于OpenClaw对WebSocket握手阶段身份验证的逻辑缺陷。在受影响版本中,仅持有共享网关令牌的客户端即可绕过设备身份验证,直接声明role=node。攻击者利用此机制,在建立WebSocket连接时伪造角色信息,使服务器将其识别为合法节点。一旦连接建立,攻击者可发送特制的node.event调用指令。由于系统后续未对node角色的设备配对状态进行二次校验,导致这些未授权的调用被执行,进而触发agent.request和voice.transcript等敏感业务流程。这使得攻击者能够在无物理设备配对的情况下,模拟节点操作,窃取语音转录内容或控制代理请求。