CVE-2026-41298OpenClaw 2026.4.2之前的版本在基于身份的HTTP模式下存在权限绕过漏洞。由于POST /sessions/:sessionKey/kill端点未正确强制执行写入作用域,仅具有读取权限的攻击者可以向该端点发送请求,从而终止正在运行的子代理会话,导致授权控制失效。
该漏洞的技术根源在于OpenClaw框架在处理会话终止请求时未严格校验调用者的权限作用域。在受影响的版本中,虽然系统启用了基于身份的HTTP模式,但/sessions/:sessionKey/kill端点仅验证了请求者的身份有效性,而未检查该请求是否具备必要的写入权限。按照安全设计,终止会话属于高敏感度的写入操作。攻击者利用低权限的只读令牌,构造特定的HTTP POST请求发送至该端点,即可绕过授权检查,强制结束活跃的子代理会话,导致业务中断或拒绝服务。