CVE-2026-35633OpenClaw 2026.3.22之前的版本在处理远程媒体HTTP错误响应时存在无限制内存分配漏洞。攻击者可利用该漏洞,向远程媒体端点发送带有超大主体的恶意HTTP错误响应。由于应用程序未对内存分配进行边界检查,导致在错误处理发生前消耗过量内存,从而造成资源耗尽及拒绝服务攻击。
该漏洞的根源在于OpenClaw在处理远程媒体端点返回的HTTP错误响应时,缺乏对数据流大小的有效验证机制。当应用接收到HTTP错误状态码时,其错误处理逻辑会尝试读取并处理响应主体。由于未设置内存分配上限,攻击者可以通过伪造或控制远程媒体源,发送包含巨大负载(Payload)的HTTP错误响应。OpenClaw在解析此类响应时,会尝试分配与负载大小相匹配的内存空间,导致系统内存被迅速耗尽。鉴于该漏洞通过网络触发且无需身份验证,攻击者可利用此缺陷实施拒绝服务攻击,严重影响目标系统的可用性。