CVE-2026-32057OpenClaw 2026.2.25之前的版本中存在严重的认证绕过漏洞。该漏洞位于受信任代理的Control UI配对机制中,由于系统缺乏对设备身份的严格验证,错误地接受了client.id=control-ui参数。攻击者可利用已认证的节点角色WebSocket客户端,通过伪造该特定标识符,成功绕过设备配对要求,进而非法获取对节点事件执行流的访问权限,造成安全隐患。
该漏洞的核心在于OpenClaw受信任代理Control UI配对机制中的逻辑缺陷。在受影响的版本中,系统在处理WebSocket连接请求时,未充分验证请求来源的真实设备身份,而是仅依赖于client.id字段进行判断。正常情况下,Control UI的配对应当经过严格的握手与身份确认流程,但漏洞允许攻击者直接指定client.id为"control-ui"。利用此漏洞的前提是攻击者已拥有一个低权限的节点角色WebSocket客户端凭证。攻击者通过WebSocket建立连接后,发送包含恶意构造的client.id参数的控制消息。由于系统信任该ID,攻击者即可跳过必要的配对验证步骤,直接提升权限并控制节点事件执行流,导致未授权的操作被执行。