CVE-2026-41337OpenClaw 在 2026.3.31 之前的版本中存在一个回调源变异漏洞,该漏洞位于 Plivo 语音通话重放功能中。攻击者可以利用此漏洞在系统拒绝重放之前,变异进程内的回调源。具体而言,如果攻击者能够捕获活跃通话的有效回调数据,便可以在重放过程中操纵回调源。此攻击无需认证且无需用户交互,通过网络即可发起,主要对信息的机密性构成威胁。
该漏洞的核心在于 OpenClaw 处理 Plivo 语音回调时的验证逻辑缺陷。在正常流程中,系统应严格校验回调请求的来源以防止重放攻击。然而,在受影响版本中,当处理回调重放请求时,存在一个时间窗口或逻辑顺序错误,允许攻击者在系统执行“重放拒绝”检查之前修改进程内的回调源参数。攻击者首先需要嗅探或获取一个针对活跃通话的合法回调请求。随后,通过构造特定的数据包,攻击者可以篡改回调的源头信息。由于验证机制未能及时捕获这一变异,系统错误地接受了伪造的回调源。这可能导致敏感的通话信息被泄露给未授权的第三方,或者利用合法的回调上下文执行未授权操作。CVSS 3.1 评分为 5.3,属于中危漏洞。