CVE-2026-41347OpenClaw在2026.3.31之前的版本中存在安全缺陷。当系统运行在受信任代理模式下时,HTTP操作员端点缺少必要的浏览器来源验证机制。攻击者可利用此漏洞发起跨站请求伪造(CSRF)攻击,诱导用户在受信任的代理部署环境中发送恶意请求,从而在未授权的情况下执行HTTP操作员端点的敏感操作,对系统安全构成威胁。
该漏洞的根本原因在于OpenClaw在特定配置下对HTTP请求的来源校验缺失。在受信任代理模式中,系统通常假设请求已经过反向代理的身份验证,从而可能放松了对请求头中Origin或Referer的检查。攻击者利用这一逻辑漏洞,构造包含恶意HTTP请求的网页或脚本。当具有管理员权限的用户访问该页面时,浏览器会利用用户的现有会话Cookie,自动向OpenClaw的HTTP操作员端点发送伪造的请求。由于服务端未能识别请求来源的非法性,请求被成功处理,导致攻击者能够绕过权限验证执行管理命令或篡改配置。