CVE-2026-35627OpenClaw 2026.3.22 之前的版本存在严重的逻辑验证漏洞。在处理入站 Nostr 直接消息时,系统未按安全顺序执行检查,而是先进行了高耗资源的密码学运算与分发处理,随后才验证发送者身份及配对策略。此设计缺陷允许未经授权的攻击者通过发送精心构造的恶意消息,在绕过身份验证的情况下消耗服务器计算资源,最终导致服务拒绝响应。
该漏洞的核心问题在于 OpenClaw 的消息处理流程中缺乏“先验证后计算”的原则。在受影响的版本中,当系统接收到入站的 Nostr 直接消息(DM)时,会立即触发对消息内容的解密操作以及后续的分发逻辑。这些操作通常涉及非对称加密解密,对 CPU 资源消耗较大。然而,系统在执行这些昂贵操作之前,并未检查消息发送者是否在白名单中或是否符合配对策略。攻击者利用这一缺陷,无需持有任何有效凭证,即可向目标服务器发送海量的恶意构造数据包。由于 CVSS 指标显示攻击复杂度低且无需用户交互,攻击者可以轻松编写脚本自动化发送请求,导致目标服务器 CPU 被大量无效任务占满,无法响应正常用户的请求,从而实现拒绝服务攻击。