CVE-2026-42421OpenClaw 2026.4.8 之前的版本存在会话管理漏洞。当共享网关令牌进行轮换时,现有的 WebSocket 会话未能正确断开连接。攻击者可利用此缺陷,在令牌更新后仍保持对 WebSocket 连接的未授权访问,从而绕过正常的身份验证机制,导致机密性和完整性风险。
该漏洞源于 OpenClaw 在处理共享网关令牌轮换时的逻辑缺陷。通常,当安全令牌更新时,系统应终止所有基于旧令牌的活动会话以强制重新认证。然而,受影响版本仅验证新令牌用于建立新连接,而未检查或关闭已建立的 WebSocket 连接。攻击者一旦获得初始访问权限并持有旧令牌建立了 WebSocket 会话,即便管理员在服务器端轮换了共享网关令牌,攻击者的连接依然保持活跃状态。这使得攻击者能够持续监听或发送数据,维持未授权的持久化访问,违反了会话管理的安全原则。