CVE-2026-41403OpenClaw 在 2026.3.31 之前的版本中存在安全漏洞。当 allowRemoteViewer 功能被禁用时,差异查看器未能正确校验请求来源,错误地将代理的远程请求分类为回环连接。这允许攻击者绕过访问控制限制,通过发送被错误识别为本地回环流量的代理请求,获取未授权的访问权限,进而可能导致敏感信息泄露。
该漏洞源于 OpenClaw 在处理远程请求时的逻辑缺陷。在 allowRemoteViewer 配置禁用的情况下,应用程序本应仅允许本地回环地址访问差异查看器。然而,代码在判断请求来源时,对通过代理转发的请求处理不当。攻击者可以通过构造特定的 HTTP 请求头(如伪造 X-Forwarded-For),使得服务器误认为该请求来自本地回环接口。这种误分类导致远程攻击者能够绕过原本的远程访问限制,读取受保护的差异查看内容,造成信息泄露风险。