CVE-2026-44999OpenClaw 2026.4.20之前版本在处理隔离的cron感知事件时,未能正确保留不受信任的标签。这导致由webhook触发的cron代理输出被错误地记录为受信任的系统事件。攻击者可利用此信任标记问题,增强提示注入攻击,将不受信任的事件伪装为受信任的系统事件,从而欺骗系统或用户执行非预期操作。
该漏洞的核心在于OpenClaw处理异步事件流时的标签继承机制失效。具体而言,当系统通过Webhook接口接收外部数据并生成Cron Agent输出时,该数据流本应被标记为“Untrusted”(不可信)。然而,受影响版本的代码在事件序列化或日志记录过程中未正确传递此安全上下文标签,导致该事件被降级为默认的“Trusted System Event”(受信任系统事件)。攻击者通过构造包含Prompt Injection(提示注入)载荷的Webhook请求,利用这一标签混淆漏洞,使AI模型误以为该指令来自系统内部,进而执行攻击者定义的恶意操作,如敏感数据泄露或权限提升。