CVE-2026-41400OpenClaw 2026.3.31之前的版本存在安全漏洞,这是针对CVE-2026-32062的不完整修复。由于语音通话组件在启动验证前解析大型WebSocket帧,远程攻击者可发送超大型预启动帧导致资源消耗和拒绝服务。
该漏洞源于OpenClaw在修复CVE-2026-32062时未能彻底解决WebSocket帧处理的安全问题,属于不完整修复导致的漏洞。具体而言,受影响的语音通话组件在处理WebSocket连接时存在逻辑缺陷:组件会在执行严格的启动状态验证之前,优先解析并处理传入的WebSocket帧数据。攻击者无需任何身份认证,即可通过网络远程向目标服务器发送特制的超大型“预启动”WebSocket帧。由于系统在确认合法性之前就分配资源来解析这些数据,导致服务器内存和CPU资源被迅速耗尽。这种资源耗尽最终导致服务响应迟缓或完全崩溃,形成拒绝服务攻击。