CVE-2026-42437OpenClaw 2026.4.9之前的版本在语音通话实时WebSocket路径中存在安全漏洞。由于系统未正确验证传入的WebSocket帧大小,远程攻击者可以发送特制的超大帧。这会导致资源耗尽或处理异常,从而使服务不可用。该漏洞无需认证即可通过网络利用,具有较高的风险。
该漏洞位于OpenClaw的voice-call realtime WebSocket处理模块中。在建立WebSocket连接后,系统未对接收到的数据帧长度进行有效的边界检查。攻击者可以利用此缺陷,构造并发送包含超长Payload的恶意WebSocket数据帧。当服务器尝试处理这些过大帧时,会消耗过多的内存或CPU资源,甚至导致进程崩溃。由于CVSS向量显示为PR:N(无需权限)和UI:N(无用户交互),攻击者可以轻易地通过网络发起攻击,直接影响系统的可用性(A:H)。