CVE-2026-34503OpenClaw在2026.3.28之前的版本中存在安全漏洞。当设备被移除或访问令牌被撤销时,系统未能断开活跃的WebSocket会话。这导致拥有已撤销凭证的攻击者能够通过现有的活跃WebSocket连接继续维持未授权访问,直到被迫重新连接为止。该漏洞可能导致机密性泄露和完整性破坏。
该漏洞源于服务器端对WebSocket会话生命周期管理的缺陷。在正常的认证流程中,当令牌被撤销时,服务端应立即终止所有关联的会话。然而,OpenClaw仅阻止了新的HTTP请求认证,未对已建立的WebSocket长连接进行清理。由于WebSocket连接建立后通常不频繁重新验证令牌,攻击者利用此漏洞,可在权限被回收后,继续利用原本的WebSocket通道进行数据交互,绕过了撤销机制。