CVE-2026-41301OpenClaw版本2026.3.22至2026.3.31存在签名验证绕过漏洞。漏洞位于Nostr DM入口路径,系统在验证事件签名之前允许处理配对挑战。未经认证的远程攻击者可利用此缺陷发送伪造的直接消息,导致系统错误创建挂起的配对条目。这种行为会消耗共享配对容量,并触发额外的中继和日志记录工作,从而对系统可用性造成负面影响。
该漏洞的核心在于OpenClaw处理Nostr协议直接消息(DM)时的验证顺序错误。在受影响版本的Nostr DM入口路径中,系统允许在验证事件签名之前处理配对挑战。攻击者利用这一逻辑缺陷,无需进行身份认证即可发送精心构造的伪造Direct Message数据包。由于签名验证步骤被绕过或延后,系统错误地将这些未经验证的消息视为有效请求,进而创建挂起的配对条目。这种攻击不仅消耗了系统的共享配对容量,还触发了额外的中继操作和日志记录工作负载。虽然攻击者无法直接窃取数据或破坏完整性,但通过持续发送伪造请求,可以有效占用系统资源,导致合法用户的配对请求被拒绝,从而形成拒绝服务条件。