CVE-2026-41352OpenClaw 2026.3.31之前的版本存在一个高危的远程代码执行(RCE)漏洞。该漏洞的根本原因在于节点作用域网关的身份验证机制存在逻辑缺陷,允许已配对的设备节点绕过正常的验证流程。攻击者一旦获取了设备的配对凭据,便可以在无需用户交互的情况下,向主机系统发送恶意指令并执行任意代码。此漏洞可能导致攻击者完全控制受影响的主机,造成严重的数据泄露或系统破坏,建议管理员立即采取修复措施。
该漏洞的技术核心在于OpenClaw处理节点请求时的验证逻辑缺失。在受影响的版本中,系统虽然要求设备配对凭据,但在“节点作用域网关”这一关键环节未能严格执行配对状态的二次校验。攻击者利用这一逻辑漏洞,只需持有有效的配对Token,即可伪造请求绕过网关限制。由于CVSS向量显示攻击复杂度低且无需用户交互,攻击者可以通过网络远程发送特制的数据包。一旦请求通过验证,后端会将攻击者提供的参数作为系统命令执行,从而实现远程代码注入。这种利用方式直接威胁到系统的机密性、完整性和可用性,使得攻击者能够以主机权限运行任意恶意程序。此外,由于漏洞涉及认证绕过,传统的基于IP的访问控制可能无法完全阻断攻击,必须依赖补丁修复。