CVE-2026-41346OpenClaw在2026.2.26至2026.3.31之前的版本中存在严重的逻辑缺陷。系统在处理待处理的配对请求时,错误地将配对请求上限限制在通道文件级别而非账户级别。这允许远程攻击者利用其他账户提交大量配对请求,从而耗尽共享的待处理窗口资源。这种攻击会导致未受影响的目标账户无法建立新的配对连接,最终引发拒绝服务,严重影响系统可用性。
该漏洞的核心在于OpenClaw对配对请求的配额管理机制存在设计缺陷。在受影响版本中,系统对“待处理配对请求”的数量限制是基于全局共享的通道文件(channel file)实施的,而不是基于独立的用户账户。这意味着所有账户在同一通道下的请求是共享同一个计数器的。攻击者无需认证目标账户,只需创建或控制攻击者账户,向目标通道文件持续发送配对请求。由于系统未能区分请求来源的账户归属,攻击者可以快速填满共享的待处理窗口。一旦达到上限,系统将拒绝该通道下所有账户(包括受害者)的新配对挑战,从而导致服务中断。这种利用方式利用了资源竞争的漏洞,且攻击成本低廉,无需复杂交互即可实施。