CVE-2026-35628OpenClaw 在 2026.3.25 之前的版本中存在一个安全漏洞,该漏洞源于 Telegram webhook 认证机制中缺少必要的速率限制功能。由于系统未对认证请求进行有效的节流控制,远程攻击者可以利用这一缺陷,无限制地向目标发送猜测请求。这种设计缺陷使得攻击者能够通过暴力破解攻击,系统地尝试各种可能的 webhook 密钥组合。一旦成功破解弱密钥,攻击者即可获得对 webhook 的访问权限,进而可能导致数据泄露或未授权操作。
该漏洞的核心在于 OpenClaw 在处理 Telegram Webhook 认证请求时,未能实施有效的速率限制策略。在正常的 Webhook 交互中,验证请求通常需要携带特定的 Secret Token 以确保请求来源的合法性。然而,OpenClaw 的相关接口在验证逻辑中存在缺陷,并没有对失败的认证尝试或高频率的请求进行拦截或延迟处理。攻击者无需任何用户交互即可通过网络发起攻击。由于缺乏防护,攻击者可以编写自动化脚本,针对目标 OpenClaw 实例发起大规模的字典攻击或穷举攻击。只要目标使用的 Webhook Secret 强度较弱(如长度过短或由简单字符组成),攻击者即可在合理的时间内成功猜出密钥。从 CVSS 3.1 向量来看,虽然攻击复杂度较高(AC:H),且机密性(C:L)和完整性(I:L)影响有限,但鉴于攻击无需认证且可自动化执行,该风险仍不容忽视。