CVE-2026-35644OpenClaw在2026.3.22之前的版本中存在严重的信息泄露漏洞。由于系统未能妥善保护网关快照中的敏感数据,拥有operator.read权限的攻击者可以通过访问config.get和channels.status接口,直接从响应的baseUrl和httpUrl字段中提取认证凭据,从而造成敏感信息泄露。
该漏洞的根源在于OpenClaw在生成和传输网关配置快照时,未对敏感凭据进行脱敏处理。在受影响版本中,当攻击者获得具有operator.read权限的低级别账号后,可以向系统发送特定的API请求至config.get或channels.status端点。系统响应的JSON数据中,通道配置对象的baseUrl和httpUrl字段包含了完整的URL信息。攻击者可以解析这些URL中的userinfo部分(通常格式为http://username:password@host),从而还原出明文或编码后的认证凭证。由于CVSS向量显示无需用户交互且攻击复杂度低,这使得攻击者能够轻易地批量获取系统凭据,进而可能利用这些凭据访问其他关联服务,扩大攻击面。