CVE-2026-8305OpenClaw在2026.1.24及之前版本中的bluebubbles组件存在身份验证绕过漏洞。攻击者可利用该漏洞远程绕过认证机制,无需用户交互即可发起攻击。该漏洞源于handleBlueBubblesWebhookRequest函数处理不当,可能导致机密性、完整性和可用性受损。目前漏洞利用代码已公开,建议尽快修复。
该漏洞位于OpenClaw项目bluebubbles组件的monitor.ts文件中,具体受影响的函数是handleBlueBubblesWebhookRequest。由于该函数在处理Webhook请求时未实施严格的身份验证检查,导致攻击者可以向该端点发送特制的恶意请求。攻击者无需任何权限即可通过网络发起攻击(AV:N/PR:N)。利用该漏洞可能导致认证绕过以及服务器端请求伪造(SSRF),从而允许攻击者读取敏感数据或对内部网络进行探测。CVSS 3.1评分为7.3,属于高危漏洞。