CVE-2026-43579OpenClaw在2026.4.10之前的版本中存在访问控制不足漏洞。该漏洞位于Nostr插件的HTTP配置文件路由中,允许仅拥有写入权限的操作员在未获得管理员授权的情况下持久化配置文件配置。具有operator.write范围的攻击者可以通过未受保护的变更端点修改Nostr配置文件设置,从而实现未授权的配置持久化。该漏洞主要影响系统完整性。
该漏洞源于OpenClaw软件Nostr插件中HTTP配置文件路由的访问控制机制存在缺陷。系统在处理敏感配置变更请求时,未能正确校验请求者是否具备管理员级别的权限,仅依赖基础的写入权限验证。这导致拥有`operator.write`低权限角色的用户能够访问本应受保护的API端点。攻击者无需用户交互,只需通过网络发送特制的恶意请求,即可篡改Nostr配置文件设置并将其持久化。由于CVSS向量显示C:N/I:H/A:N,此攻击主要破坏了系统配置的完整性,虽然未直接导致数据泄露或服务拒绝,但非法的配置修改可能导致业务逻辑错误或安全隐患。CVSS 3.1评分为6.5,属于中危风险。