CVE-2026-42436OpenClaw 2026.4.14之前的版本存在访问控制失效漏洞。攻击者利用已认证身份,可通过浏览器快照、截图及标签页路由发起请求。由于系统在导航后未持续验证最终目标,可绕过SSRF限制,访问内部或禁止的页面内容,导致敏感信息泄露。
该漏洞的核心在于OpenClaw处理浏览器自动化任务时的逻辑缺陷。当攻击者调用快照或截图API时,系统仅对初始请求的URL进行了基础的SSRF检查,但在浏览器完成页面跳转(包括重定向或JavaScript跳转)后,未对最终渲染的URL进行二次策略校验。这使得经过身份验证的攻击者能够诱导浏览器访问内网敏感资源(如本地管理后台、云元数据服务等)。由于缺乏对最终目标的访问控制复核,系统会将内部页面的内容通过截图或快照形式返回,从而成功绕过SSRF防护机制。