CVE-2026-42422OpenClaw在2026.4.8之前的版本中存在严重的安全漏洞。该漏洞源于device.token.rotate函数中的角色绕过缺陷,允许攻击者为未经批准的角色铸造令牌。攻击者利用此漏洞可以绕过设备角色升级配对机制,保留或伪造未经授权的角色和权限范围,进而可能导致系统被完全接管,造成敏感信息泄露、数据篡改及服务中断等严重后果。
该漏洞位于OpenClaw的设备令牌轮换逻辑中,具体受影响函数为device.token.rotate。在正常的业务逻辑中,设备角色的升级或特定权限范围的授予需要经过严格的配对与审批流程。然而,在受影响版本中,该函数未能正确验证请求者当前的角色状态与新请求的角色/范围之间的授权关系。攻击者通过构造特定的请求调用该接口,可以绕过前端或中间层的角色升级校验机制。通过利用此逻辑缺陷,攻击者能够为设备“铸造”出本应被禁止的高权限令牌,或者保留本应失效的旧权限。由于CVSS向量显示攻击复杂度低且无需用户交互,一旦攻击者获得了低权限账户,即可通过网络发起攻击,直接获取高机密性、完整性和可用性的控制权。