CVE-2026-41343OpenClaw在2026.3.31之前的版本中存在一个拒绝服务漏洞。该漏洞源于其在公共LINE webhook路径上缺乏共享的预认证并发预算机制。未经身份验证的远程攻击者可以利用这一缺陷,在签名验证过程完成之前,通过向webhook端点发送大量并发请求来实施泛洪攻击。这种攻击会迅速耗尽服务器资源,导致服务暂时不可用,影响系统的正常运作。
该漏洞的核心在于OpenClaw处理公共LINE webhook接口时的并发控制缺陷。在受影响版本中,系统未在请求进入的初始阶段(即签名验证前)设置全局或共享的并发请求预算限制。这意味着攻击者无需通过任何身份认证,即可直接向该公开端点发起攻击。利用方式通常是通过脚本或工具发送高并发的HTTP POST请求,这些请求在到达后端业务逻辑和签名校验之前,就已经占用了应用程序的服务线程、数据库连接池或内存缓冲区。由于缺乏限流机制,这种资源抢占会导致服务器响应变慢甚至完全停止响应,造成瞬间的拒绝服务。这是一种典型的资源耗尽型DoS攻击,绕过了应用层的安全检查。