CVE-2026-41913OpenClaw 在 2026.4.4 之前的版本中存在一个竞态条件漏洞。该漏洞位于共享密钥认证机制中,允许攻击者通过发送并发异步请求来绕过基于每个密钥的速率限制预算。攻击者利用此漏洞时,可以通过发送多个同时进行的身份验证尝试,从而绕过旨在保护 Tailscale 兼容路径的预期速率限制保护。这意味着攻击者能够更频繁地尝试猜测凭证,增加了暴力破解成功的可能性,从而威胁系统的机密性。
该漏洞的根源在于 OpenClaw 处理共享密钥认证时的并发控制机制存在缺陷。在标准的速率限制实现中,系统应当对每个密钥的请求频率进行严格限制,以防止暴力破解攻击。然而,在受影响的版本中,当多个异步请求几乎同时到达服务器时,由于竞态条件,系统可能未能正确更新或检查计数器状态。具体而言,攻击者可以精心构造并发请求,使得在这些请求处理期间,速率限制器尚未将后续请求计入配额,或者多个线程同时读取了未扣减的配额值。这导致总请求数超过了设定的阈值。由于该漏洞影响了 Tailscale 兼容的路径,攻击者可以利用这一绕过机制,对目标系统进行高频的凭证猜测攻击。