IPBUF安全漏洞报告
English
CVE-2026-41347 CVSS 7.1 高危

CVE-2026-41347: OpenClaw跨站请求伪造漏洞

披露日期: 2026-04-23

漏洞信息

漏洞编号
CVE-2026-41347
漏洞类型
跨站请求伪造 (CSRF)
CVSS评分
7.1 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
OpenClaw

相关标签

CSRFOpenClawWeb安全高危漏洞

漏洞概述

OpenClaw在2026.3.31之前的版本中存在安全缺陷。当系统运行在受信任代理模式下时,HTTP操作员端点缺少必要的浏览器来源验证机制。攻击者可利用此漏洞发起跨站请求伪造(CSRF)攻击,诱导用户在受信任的代理部署环境中发送恶意请求,从而在未授权的情况下执行HTTP操作员端点的敏感操作,对系统安全构成威胁。

技术细节

该漏洞的根本原因在于OpenClaw在特定配置下对HTTP请求的来源校验缺失。在受信任代理模式中,系统通常假设请求已经过反向代理的身份验证,从而可能放松了对请求头中Origin或Referer的检查。攻击者利用这一逻辑漏洞,构造包含恶意HTTP请求的网页或脚本。当具有管理员权限的用户访问该页面时,浏览器会利用用户的现有会话Cookie,自动向OpenClaw的HTTP操作员端点发送伪造的请求。由于服务端未能识别请求来源的非法性,请求被成功处理,导致攻击者能够绕过权限验证执行管理命令或篡改配置。

攻击链分析

STEP 1
侦察
攻击者确认目标系统使用OpenClaw且版本低于2026.3.31,并开启了受信任代理模式。
STEP 2
武器化
攻击者构造包含恶意HTTP请求的HTML页面,该请求针对OpenClaw的HTTP操作员端点。
STEP 3
交付
攻击者通过社会工程学手段(如钓鱼邮件)诱导具有权限的受害者访问恶意链接。
STEP 4
利用
受害者浏览器在加载页面时,自动携带受害者的会话凭证向OpenClaw发送伪造请求。
STEP 5
达成目标
OpenClaw服务端因缺少来源验证而执行请求,导致未授权操作(如修改配置、执行命令)成功。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- Proof of Concept for CVE-2026-41347 --> <!-- Attacker hosts this HTML file and sends the link to the victim --> <html> <body> <h1>Click to Win Prize</h1> <form action="http://<target-openclaw-url>/api/operator" method="POST"> <input type="hidden" name="command" value="malicious_action" /> <input type="submit" value="Claim" /> </form> <script> // Auto-submit to improve success rate document.forms[0].submit(); </script> </body> </html>

影响范围

OpenClaw < 2026.3.31

防御指南

临时缓解措施
如果无法立即升级补丁,建议管理员暂时禁用OpenClaw的受信任代理模式,并在网络边界设备(如WAF或反向代理)上配置严格的访问控制列表和来源验证规则,拦截来源不明的请求,以降低CSRF攻击风险。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表