【漏洞通告】OpenClawWebSocket共享令牌权限提升漏洞

admin 2026-03-19 16:59:21 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: OpenClaw开源AI代理项目存在WebSocket共享令牌权限提升漏洞,影响版本为2026.3.11及以下。服务端未校验客户端提交的权限作用域,导致普通用户可非法声明管理员权限。该漏洞威胁等级为高危,利用需普通用户权限。官方已发布新版本修复,建议升级至2026.3.12以上,并采取限制公网暴露等临时措施。 综合评分: 88 文章分类: 漏洞预警,漏洞分析,AI安全


cover_image

【漏洞通告】OpenClaw WebSocket共享令牌权限提升漏洞

深瞳漏洞实验室 深瞳漏洞实验室

深信服千里目安全技术中心

2026年3月17日 17:57 北京

漏洞名称:

OpenClaw WebSocket共享令牌权限提升漏洞

组件名称:

OpenClaw

影响范围:

OpenClaw ≤ 2026.3.11

漏洞类型:

权限提升

利用条件:

1、用户认证:需要用户认证

2、前置条件:默认配置

3、触发方式:远程

综合评价:

<综合评定利用难度>:复杂,需要有普通用户权限。

<综合评定威胁等级>:高危,可造成权限提升。

官方解决方案:

已发布

漏洞分析

组件介绍

OpenClaw是github上的开源个人AI代理项目,通过WhatsApp、Telegram、Discord等聊天工具交互,支持本地/云LLM,具备自主执行能力(如浏览器控制、设备操作、邮件/文件处理、语音对话)。用来打造常驻本地、能真正干活的个人AI助手,用于日常自动化、生产力提升和开发者任务。

漏洞简介

2026年3月17日,深瞳漏洞实验室监测到一则OpenClaw组件存在权限提升漏洞的信息,漏洞威胁等级:高危。

OpenClaw 在使用共享令牌或密码进行 WebSocket 连接认证时,服务端未对客户端自行提交的权限作用域做校验与限制,直接信任并采纳客户端声明的高权限,导致持有普通共享令牌或密码的用户可非法声明管理员权限,实现权限提升。

影响范围

目前受影响的OpenClaw版本:

OpenClaw ≤ 2026.3.11

解决方案

官方修复建议

官方已发布最新版本修复该漏洞,建议受影响用户将OpenClaw更新到2026.3.12及以上版本。 下载链接:https://github.com/openclaw/openclaw

临时修复建议

l 关闭未使用的功能模块,减少潜在攻击入口。

l 遵循最小权限原则,严控各类敏感操作权限范围。

l 非必要不暴露服务到公网,限制访问源为可信范围。

定期更新系统及各类组件至安全版本,及时修补已知隐患。

深信服解决方案

风险资产发现

支持对OpenClaw的主动检测,可批量检出业务场景中该事件的受影响资产情况相关产品如下:

【深信服云镜YJ】 已发布资产检测方案,指纹ID:0032395。

【深信服漏洞评估工具TSS】已发布资产检测方案,指纹ID:0032395。

参考链接

https://github.com/openclaw/openclaw/security/advisories/GHSA-rqpp-rjj8-7wv8

时间轴

2026/03/17

深瞳漏洞实验室监测到OpenClaw WebSocket共享令牌权限提升漏洞信息。

2025/03/17

深瞳漏洞实验室发布漏洞通告。

点击阅读原文,及时关注并登录深信服智安全平台,可轻松查询漏洞相关解决方案。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:深信服千里目安全技术中心 深瞳漏洞实验室 深瞳漏洞实验室《【漏洞通告】OpenClaw WebSocket共享令牌权限提升漏洞》

10Base-T1S轻松入门 网络安全文章

10Base-T1S轻松入门

文章总结: 本文介绍车载以太网技术10BASE-T1S,旨在解决当前汽车异构网络架构复杂、网关成本高的问题。10BASE-T1S支持总线拓扑,通过PLCA物理层
挖SRC违法吗? 网络安全文章

挖SRC违法吗?

文章总结: 文章讨论《网络犯罪防治法(征求意见稿)》对白帽子安全测试的影响,若发布则测试前需网信部门批准。已有SRC平台出台规范要求测试前申报审批并实名,对企业
评论:0   参与:  0