OpenClaw WebSocket共享令牌权限提升漏洞(QVD-2026-13829)

北京赛克艾威科技有限公司 2026-03-13


  • 漏洞编号:暂无
  • 漏洞等级:严重
  • 漏洞标签:奇安信CERT验证、影响十万级、关键漏洞
  • 发布时间:2026-03-13

漏洞描述

OpenClaw是一款开源的AI智能体平台,能够在本地环境中自主运行,通过自然语言指令直接操作用户计算机完成各类任务,包括文件读写、Shell命令执行、网页浏览以及与邮件、Slack、Jira、GitHub等第三方服务的集成。 该漏洞存在于OpenClaw网关的WebSocket连接处理逻辑中。在2026.3.12版本之前,当使用无设备共享令牌或密码认证的后端连接时,系统未能正确验证和限制客户端自行声明的权限范围,攻击者可利用该漏洞,通过获取或构造无设备共享令牌,在WebSocket连接建立时自行声明高权限作用域,从而完全控制目标机器。

修复建议

暂无

参考链接

https://ti.qianxin.com/vulnerability/detail/448839