CVE-2026-32006OpenClaw在2026.2.26之前的版本中存在授权绕过漏洞。当系统配置为dmPolicy=pairing且groupPolicy=allowlist时,程序错误地将DM配对存储身份视为组白名单身份。这导致远程攻击者可以在未获得显式groupAllowFrom成员资格的情况下,利用DM配对身份发送消息和反应,从而成功绕过组发送者的授权检查。
该漏洞的核心在于OpenClaw的身份校验逻辑错误。当启用直接消息配对策略(dmPolicy=pairing)和组白名单策略(groupPolicy=allowlist)时,应用在验证用户是否有权向特定组发送消息时,未严格区分“DM配对身份”与“组白名单成员”。受影响的代码逻辑在检查权限时发生了回退,即如果用户不在组白名单中,系统错误地依据DM配对存储中的身份通过验证。这使得仅拥有DM配对权限的攻击者能够越过组的隔离机制,向受保护的组发送消息或表情,破坏了系统的访问控制完整性。