CVE-2026-41345OpenClaw 2026.3.31之前版本存在凭据泄露漏洞。该漏洞出现在媒体下载功能中,当系统处理跨源重定向请求时,错误地将包含敏感信息的Authorization头转发给了第三方目标服务器。攻击者可利用此缺陷,精心构造恶意的重定向链接链,诱导系统将合法用户的授权凭证发送至受控服务器,从而导致凭证被窃取和账户被非法接管。
该漏洞的根本原因是OpenClaw在实现HTTP客户端重定向逻辑时,违反了安全最佳实践。通常情况下,为了防止凭据泄露,Authorization头不应跟随跨源重定向。然而,在受影响的OpenClaw版本中,媒体下载组件在接收到301或302重定向响应时,未对目标域名的可信度进行校验,也未对敏感请求头进行剥离。它直接保留了原始请求中的Authorization头,并向Location字段指定的新地址发起请求。攻击者只需提供一个指向恶意服务器的重定向入口,OpenClaw便会充当中间人,将受害者的API密钥或Bearer Token直接泄露给攻击者,进而实现未授权访问。