OpenClaw before 2026.3.22 contains an authentication bypass vulnerability in the X-Forwarded-For header processing when trustedProxies is configured, allowing attackers to spoof loopback hops. Remote attackers can inject forged forwarding headers to bypass canvas authentication and rate-limiting protections by masquerading as loopback clients.
OpenClaw before version 2026.3.22 has an authentication bypass vulnerability in X-Forwarded-For header processing that allows attackers to spoof loopback addresses when trustedProxies is configured. Remote attackers can inject forged headers to bypass canvas authentication and rate-limiting protections by masquerading as loopback clients.
تحتوي هذه الثغرة على خطأ في معالجة رأس X-Forwarded-For في OpenClaw عند تفعيل خاصية trustedProxies، مما يسمح للمهاجمين بحقن رؤوس مزيفة. يمكن للمهاجمين استخدام هذه الثغرة لتجاوز آليات المصادقة والحد من معدل الطلبات بانتحال صفة عملاء محليين موثوقين.
إصدار OpenClaw السابق للإصدار 2026.3.22 يحتوي على ثغرة تجاوز المصادقة في معالجة رأس X-Forwarded-For التي تسمح للمهاجمين بتزييف عناوين loopback عند تكوين trustedProxies. يمكن للمهاجمين البعيدين حقن رؤوس مزيفة لتجاوز حماية المصادقة والحد من معدل الطلبات بانتحال صفة عملاء loopback.
Upgrade OpenClaw to version 2026.3.22 or later immediately. Review and validate trustedProxies configuration to ensure only legitimate proxy servers are whitelisted. Implement strict header validation and consider disabling X-Forwarded-For processing if not required. Monitor authentication logs for suspicious loopback spoofing attempts.
قم بترقية OpenClaw إلى الإصدار 2026.3.22 أو أحدث على الفور. راجع وتحقق من تكوين trustedProxies للتأكد من أن خوادم الوكيل الشرعية فقط مدرجة في القائمة البيضاء. قم بتنفيذ التحقق الصارم من الرؤوس وفكر في تعطيل معالجة X-Forwarded-For إذا لم تكن مطلوبة. راقب سجلات المصادقة للكشف عن محاولات انتحال loopback المريبة.