CVE-2026-35623OpenClaw 在 2026.3.25 之前的版本中存在安全漏洞,其 Webhook 身份验证机制缺少速率限制。这使得远程攻击者能够无限制地尝试猜测密码,从而通过暴力破解方式绕过认证。攻击者可以利用此漏洞获取未授权的系统访问权限,危及数据机密性和完整性。该漏洞 CVSS 评分为 4.8,属于中危级别。
该漏洞的根源在于 OpenClaw 的 Webhook 认证模块未实施有效的请求频率限制策略。在标准的 Web 应用安全实践中,为防止暴力破解,系统必须对认证失败次数进行监控和拦截。然而,在受影响版本中,攻击者可以利用自动化脚本向 Webhook 端点发送高频的认证请求,而系统不会触发任何锁定或延迟机制。如果管理员设置的 Webhook 密码强度较弱,攻击者即可在短时间内通过字典攻击成功破解密码。一旦获取有效凭证,攻击者即可接管 Webhook 功能,执行未授权操作或泄露敏感信息。