CVE-2026-41354OpenClaw在2026.4.2之前的版本中存在一处作用域不足的安全漏洞,涉及Zalo webhook回放的去重键机制。由于去重键设计不当,来自不同对话或发送者的合法事件可能发生键值冲突。攻击者可利用此缺陷通过构造特定的webhook请求,导致系统对合法消息进行静默抑制,从而严重干扰并破坏跨聊天会话的机器人工作流程。
该漏洞产生于OpenClaw处理Zalo webhook事件时的去重逻辑缺陷。系统为了防止重复处理相同事件,会根据特定字段生成去重键。然而,在受影响版本中,去重键生成算法的作用域过窄,未能包含足够的上下文信息(如会话ID或发送者ID)来区分不同来源的事件。这使得攻击者能够诱导系统将来自不同用户的独立事件误判为重复事件。一旦发生碰撞,系统会自动丢弃后续消息,导致消息丢失且对用户不可见。该攻击无需认证,通过网络即可触发,最终导致机器人服务不可用或业务逻辑中断。