CVE-2026-32025OpenClaw 2026.2.25之前的版本在浏览器源WebSocket客户端的身份验证加固方面存在安全漏洞。该漏洞允许攻击者在本地回环部署中绕过源检查和身份验证限流机制。攻击者可以诱骗用户打开恶意网页,随后利用该漏洞对网关进行密码暴力破解攻击。一旦攻击成功,攻击者即可建立经过身份验证的操作员会话,并调用控制平面方法,从而获取系统的控制权。
该漏洞的根源在于OpenClaw在处理浏览器发起的WebSocket连接时,对Origin头部(源)的校验存在缺陷,特别是在本地回环(loopback)部署场景下。通常,浏览器的同源策略会限制跨域请求,但WebSocket协议允许客户端在握手时指定Origin,服务器端必须严格校验此头部以防止跨站WebSocket劫持(CSWSH)。在受影响版本中,OpenClaw未能正确实施这一检查,导致攻击者可以从恶意网页向本地运行的OpenClaw网关发起连接。此外,身份验证的限流机制也被绕过,这意味着攻击者无需担心因尝试次数过多而被锁定。攻击者利用恶意JavaScript脚本,通过受害者的浏览器向本地网关发送大量认证请求进行暴力破解。一旦破解成功,攻击者即可获得操作员权限,进而执行控制平面的敏感操作。