CVE-2026-33580OpenClaw在2026.3.28之前的版本中存在安全漏洞,该漏洞源于Nextcloud Talk webhook认证机制中缺少速率限制。由于未对认证尝试进行限制,攻击者能够暴力破解弱共享机密。只要攻击者可以访问webhook端点,就能通过无限制的重复认证尝试来伪造入站webhook事件,从而对系统造成未授权操作风险。
该漏洞的核心问题在于OpenClaw处理Nextcloud Talk webhook认证请求时未实施有效的速率限制机制。Webhook通常依赖共享机密进行验证,但在受影响版本中,攻击者可以向认证接口发送无限次数的请求,而不会受到账户锁定、延迟或IP封禁等惩罚。这使得自动化暴力破解攻击成为可能。攻击者只需准备一份包含弱口令的字典,对目标端点进行高频请求。一旦成功匹配到正确的共享机密,攻击者即可伪造合法的webhook事件,绕过身份验证机制。根据CVSS向量分析,该漏洞可被远程利用,无需用户交互和前置权限,成功利用后将导致低程度的机密性和完整性影响。