CVE-2026-41372OpenClaw 2026.4.2之前的版本在处理远程CDP发现响应时存在安全漏洞,未能正确规范化带有尾随点的localhost主机名。该缺陷导致攻击者可以绕过回环保护机制,通过精心构造的发现响应(返回localhost.),将经过身份验证的浏览器控制重定向到本地端点。攻击者利用此漏洞可访问本地服务并暴露敏感的浏览器状态数据。
该漏洞源于OpenClaw在验证远程CDP(Chrome DevTools Protocol)发现响应中的主机名时,缺乏对尾随点的规范化处理。正常情况下,回环保护机制旨在限制连接仅指向标准的localhost或127.0.0.1,防止远程攻击者访问本地服务。然而,当攻击者诱导受害者连接到受控的CDP端点,并返回带有尾随点(例如`localhost.`)的主机名时,OpenClaw的校验逻辑未能将其识别为等同于`localhost`。尽管DNS解析会将`localhost.`解析为本地回环地址,但应用程序逻辑中的字符串匹配校验因未去除尾随点而导致安全策略失效。攻击者利用这一差异,能够劫持经过身份验证的浏览器会话,将控制流量重定向到受害者本地的敏感端口(如开发服务、内部API),进而读取本地文件、窃取Cookie或进行内网横向移动。