CVE-2026-32913OpenClaw 2026.3.7之前版本存在严重的安全漏洞。在fetchWithSsrFGuard的实现中,系统未能正确验证重定向目标,导致在跨源重定向过程中错误地转发了自定义授权头部。攻击者可利用此缺陷诱导请求重定向至恶意服务器,从而拦截本应发送给原始目标的敏感头部信息,如X-Api-Key和Private-Token。
该漏洞的核心在于OpenClaw库中`fetchWithSsrFGuard`函数对HTTP重定向处理的不安全性。在正常的SSR(服务端渲染)或数据获取场景中,应用通常携带敏感头部(如X-Api-Key或Private-Token)请求内部资源。然而,当目标资源返回跨源重定向(如302 Found)时,OpenClaw的实现未遵循安全最佳实践,未在重定向前清除或验证授权头部。这允许攻击者利用开放重定向或控制响应链,将请求重定向至恶意的外部Origin。由于客户端会跟随重定向并携带原有头部,攻击者的服务器便能完整记录这些敏感凭证。利用此漏洞,攻击者无需直接攻破目标服务器,即可通过中间人攻击的方式窃取高权限API密钥,进而接管用户账户或后端服务,造成严重的数据泄露和安全事件。该问题的CVSS向量中的S:C(范围改变)也印证了其影响范围可能超出受影响的组件本身,波及整个应用生态。