CVE-2026-41331OpenClaw 2026.3.31之前版本存在资源消耗漏洞,位于Telegram音频预检转录功能中。由于白名单执行不充分,未授权的群组发送者可触发转录处理。攻击者能在授权检查应用前发起音频预检操作,导致资源或计费消耗。
该漏洞源于OpenClaw在处理Telegram音频消息时的逻辑缺陷。系统在执行音频预检转录操作时,未能严格优先验证发送者的权限(白名单机制),而是直接启动了资源密集型的转录任务。虽然系统后续会执行授权检查,但在此时点,计费记录可能已生成或系统资源(如CPU和内存)已被大量占用。攻击者无需任何用户认证,仅需通过网络向受影响的OpenClaw实例发送特制的音频消息,即可持续触发该预检流程。这不仅可能导致服务器资源被耗尽,造成合法用户无法访问的拒绝服务状态,还会因频繁调用API而产生高额的不合理计费费用,属于典型的业务逻辑漏洞与经济型拒绝服务攻击。