CVE-2026-32014OpenClaw在2026.2.26之前的版本中存在元数据欺骗漏洞。由于设备认证签名未绑定reconnect platform和deviceFamily字段,攻击者可以利用已配对的节点身份欺骗重连元数据,从而绕过基于平台的节点命令策略,获取受限命令的访问权限。该漏洞CVSS评分为8.0,属于高危漏洞。
该漏洞的根源在于OpenClaw在处理设备重连时的签名验证逻辑不严谨。具体而言,`device-auth`签名机制未涵盖`reconnect platform`和`deviceFamily`这两个关键的元数据字段。当设备在可信网络内尝试重连时,服务端仅验证了身份签名的有效性,却直接信任了客户端发送的平台类型和设备系列信息。攻击者首先需要在可信网络内拥有一个已配对的合法节点身份。随后,攻击者可以拦截或伪造重连请求,修改上述未签名字段的值(例如将平台类型伪装成高权限平台)。由于服务端认为这些字段是可信的,便会基于这些伪造的元数据应用命令策略,从而允许攻击者执行本应被当前实际平台限制的敏感命令,导致权限提升和系统安全边界被突破。