CVE-2026-43581OpenClaw在2026.4.10之前的版本中存在网络安全漏洞。该漏洞源于沙箱浏览器CDP中继的网络绑定配置不当,错误地将服务绑定到0.0.0.0,导致攻击者可从外部访问DevTools协议。由于无需认证,利用此漏洞可导致信息泄露及服务被控。
该漏洞的核心在于OpenClaw的沙箱浏览器CDP(Chrome DevTools Protocol)中继组件监听了0.0.0.0地址,而非仅限本地回环。CDP提供了强大的浏览器调试接口,允许执行JS代码、获取Cookie等。攻击者无需认证,只要网络可达即可连接该端口。通过发送CDP指令(如Runtime.evaluate),攻击者可在沙箱内执行任意代码,窃取敏感数据或进一步攻击。由于S:C(范围变更),该漏洞可能影响沙箱外的系统组件。