CVE-2026-32011OpenClaw 2026.3.2之前版本在BlueBubbles和Google Chat的webhook处理程序中存在拒绝服务漏洞。由于系统在执行身份验证和签名验证之前解析请求体,未认证的攻击者可以通过发送缓慢或过大的请求体来耗尽解析器资源,从而导致服务可用性下降。
该漏洞源于OpenClaw处理webhook请求时的逻辑顺序错误。安全的实现应当先对请求进行身份验证和签名校验,确认请求合法性后再解析请求体。然而,受影响版本在BlueBubbles和Google Chat的webhook处理中,直接解析HTTP请求体而未先行认证。攻击者可利用此缺陷,向目标端点发送特制的恶意请求,例如传输速度极慢的数据流(Slowloris攻击变种)或超大尺寸的数据包。这将导致服务器在解析阶段长期占用CPU和内存资源。由于无需认证即可触发,攻击者可轻易耗尽服务器资源,导致合法请求无法被处理。