CVE-2026-41356OpenClaw在2026.3.31之前的版本中存在会话管理缺陷。在轮换设备令牌时,系统未能正确终止活跃的WebSocket连接。这使得拥有先前泄露凭据的攻击者,能够在令牌轮换后,继续通过现有的WebSocket连接维持对系统的未授权访问,绕过了正常的身份验证流程。
该漏洞的核心在于设备令牌轮换机制与WebSocket会话管理之间的逻辑冲突。在正常的认证流程中,令牌轮换应使旧令牌失效。然而,OpenClaw在执行令牌轮换时,仅更新了用户的认证凭证,却未触发对已建立WebSocket连接的终止操作。WebSocket协议是长连接,一旦握手成功建立,后续通信往往依赖连接上下文而非每次消息都重新验证令牌。因此,攻击者只需在令牌轮换前保持WebSocket连接处于活跃状态,即可在旧令牌失效后继续利用该通道发送指令,导致系统无法有效切断攻击者的控制权。