目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-100600— ClawHub 配额耗尽漏洞

一分钟漏洞结论

影响对象
openclaw clawhub
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

ClawHub(openclaw/clawhub 应用程序/后端)未将匿名 HTTP API 请求绑定到可信的调用者身份,因此所有直接的匿名 API 请求共享同一默认的配额额度。远程未认证的攻击者可以耗尽该共享配额,从而导致或降低其他无关访客的 API 访问可用性。 此外,当启用 选项但未部署经过身份验证的边缘代理时,客户端可以任意伪造转发 IP 头部(Forwarded IP headers),从而选择其偏好的配额身份并规避速率限制。 该问题已在提交版本 中确认存在;受影响的完整历史版本范围尚未确定。该漏洞已在提

CVSS 5.3 · Medium EPSS 0.37% · P28
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-100600 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
ClawHub before 8c2de6c506 Quota Exhaustion via Anonymous API
来源: CVE Program / CVE List V5
Vulnerability Description
ClawHub (the openclaw/clawhub application/backend) does not bind anonymous HTTP API requests to a trusted caller identity, so all direct anonymous API requests share a single default quota allowance. A remote, unauthenticated caller can drain that shared allowance and thereby deny or degrade API access for unrelated visitors. In addition, when the TRUST_FORWARDED_IPS option is enabled without an authenticated edge/proxy, clients can supply arbitrary forwarded IP headers to select quota identities of their choosing and evade rate limiting. The issue was confirmed at revision cbfee7343ddc867316dd9b3de6fa8856730f9f41; the complete historical affected range was not established. It is fixed in revision 8c2de6c506bb4efabe3f0c2ffb8370b9e23d4650 (PR #3684), where direct anonymous calls are redirected to the public API origin without consuming quota and forged identity assertions return HTTP 401. The npm CLI and OpenClaw runtime are separate products and are not affected.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
来源: CVE Program / CVE List V5
Vulnerability Type
不加限制或调节的资源分配
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
openclaw clawhub 0 ~ 8c2de6c506bb4efabe3f0c2ffb8370b9e23d4650 -

二、漏洞 CVE-2026-100600 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-100600 的情报信息

请登录查看更多情报信息。

CVE-2026-100600 厂商安全公告 (1)

CVE-2026-100600 其他参考 (2)

同批安全公告 · openclaw · 2026-09-26 · 共 79 条

CVE-2026-100587 8.8 HIGH OpenClaw 授权绕过漏洞
CVE-2026-100544 8.8 HIGH openclaw voice-call 2026.8.1前授权绕过漏洞
CVE-2026-100599 8.8 HIGH OpenClaw 2026.5.1-2026.7.1 远程代码执行漏洞
CVE-2026-100586 8.8 HIGH OpenClaw Codex 2026.7.1 前绑定授权绕过漏洞
CVE-2026-100596 8.8 HIGH OpenClaw授权绕过漏洞
CVE-2026-100552 8.8 HIGH OpenClaw 2026.8.1 前原生工具策略绕过漏洞
CVE-2026-100575 8.8 HIGH OpenClaw Slack 2026.8.1 前身份验证绕过漏洞
CVE-2026-100580 8.8 HIGH OpenClaw 2026.7.1前远程代码执行漏洞
CVE-2026-100551 8.3 HIGH OpenClaw iOS控制UI TLS绑定绕过漏洞
CVE-2026-100589 8.3 HIGH OpenClaw 沙箱绕过漏洞
CVE-2026-100588 8.3 HIGH OpenClaw <2026.7.1 node.invoke身份绕过漏洞
CVE-2026-100557 8.3 HIGH OpenClaw 远程代码执行漏洞
CVE-2026-100568 8.3 HIGH OpenClaw 2026.8.1之前版本未授权命令作业访问漏洞
CVE-2026-100567 8.2 HIGH OpenClaw <2026.8.1 DNS重绑定漏洞
CVE-2026-100532 8.1 HIGH OpenClaw WhatsApp <2026.8.1 身份验证绕过漏洞
CVE-2026-100561 8.0 HIGH OpenClaw 2026.8.1前身份验证绕过漏洞
CVE-2026-100559 8.0 HIGH OpenClaw 2026.8.1 前通过转义换行符的命令注入漏洞
CVE-2026-100585 8.0 HIGH OpenClaw 2026.7.1之前 认证绕过漏洞
CVE-2026-100570 7.8 HIGH OpenClaw 远程代码执行漏洞
CVE-2026-100597 7.8 HIGH OpenClaw 小于 2026.7.1 文件系统竞争路径遍历漏洞

显示前 20 条,共 79 条。 查看全部 &rarr; →

IV. Related Vulnerabilities

V. Comments for CVE-2026-100600

暂无评论


发表评论