CVE-2026-41374OpenClaw 2026.3.31 之前的版本在处理 Discord 音频预检查时存在逻辑缺陷。由于系统在验证成员授权之前就执行转录操作,未经身份验证的攻击者可利用此漏洞,无需通过白名单验证即可触发音频处理,进而导致系统资源耗尽,影响服务可用性。
该漏洞的根源在于 OpenClaw 处理 Discord 音频预检查时的逻辑错误,具体表现为“先执行,后验证”的安全设计缺陷。在受影响版本中,当接收到音频数据时,系统会立即启动资源密集型的转录处理流程,而在此过程中并未首先检查请求者是否在授权成员白名单内。攻击者可以通过网络向受影响接口发送特定的音频数据。由于缺乏早期的权限校验,系统被迫持续分配 CPU 和内存资源来处理这些未经授权的请求。这种资源消耗攻击可以由远程发起,无需任何用户交互,攻击者通过发送大量请求即可导致服务响应变慢甚至完全瘫痪,属于典型的拒绝服务漏洞。