CVE-2026-34505OpenClaw在2026.3.12之前的版本中存在严重的逻辑缺陷。由于系统仅在webhook认证成功后应用速率限制,导致未通过认证的请求不受此限制。攻击者可利用这一漏洞绕过速率限制机制,对webhook密钥进行无限制的暴力破解攻击,从而获取密钥并提交伪造的webhook请求,威胁系统安全。
该漏洞的核心在于Webhook认证与速率限制组件之间的逻辑交互错误。正常情况下,速率限制应当应用于所有入站请求以防止滥用。然而,OpenClaw仅在验证密钥有效后才检查或更新速率限制计数器。这意味着,当攻击者发送包含错误密钥的请求时,系统会立即返回认证失败,而不会消耗速率限制配额。攻击者利用这一特性,可以编写脚本自动化地枚举和猜测Webhook密钥,而不会触发IP封禁或延迟响应。一旦成功猜出密钥,攻击者便能伪装成受信任的服务向OpenClaw提交恶意数据,导致数据完整性破坏和潜在的敏感信息泄露。