CVE-2026-33576OpenClaw 2026.3.28 之前的版本存在安全漏洞,其在验证 Zalo 通道发送者授权前即下载并存储入站媒体。未经授权的攻击者可利用此缺陷,发送随后被拒绝的消息强制服务器执行网络获取和磁盘写入,可能导致资源耗尽或存储空间被恶意占用。
该漏洞源于 OpenClaw 处理 Zalo 通道消息时的逻辑顺序错误。应用程序在接收到入站消息时,未先验证发送者身份,而是直接处理消息中附带的媒体资源,触发向外部网络的请求并将数据写入本地磁盘存储。只有在资源消耗完成后,系统才校验发送者权限并拒绝该消息。攻击者无需任何认证即可利用此漏洞,通过构造包含特定媒体链接的恶意消息,诱导服务器连续发起网络请求(类似SSRF)并占用磁盘空间。这种攻击不仅消耗带宽和存储资源,还可能利用服务器作为代理发起网络扫描,影响系统可用性和数据完整性。