CVE-2026-32027OpenClaw在2026.2.26之前的版本中存在一个授权绕过漏洞。该问题的核心在于系统错误地将通过DM(直连消息)配对存储的身份视为具备群组白名单授权的资格。攻击者可以利用这一跨上下文授权缺陷,仅凭DM配对验证,就无需显式出现在`groupAllowFrom`配置中即可绕过群组消息访问控制。此漏洞可能导致机密性影响,使低权限攻击者能够向受限群组发送消息或获取信息。
该漏洞属于典型的业务逻辑缺陷,核心问题在于OpenClaw的授权验证模块混淆了不同上下文中的身份信任级别。在正常流程中,群组消息发送应当受到严格限制,仅允许在`groupAllowFrom`列表中的实体进行操作。然而,受影响版本在执行检查时,错误地引用了用于DM通信的“配对存储”身份作为信任依据。攻击者首先需要与目标OpenClaw节点建立低权限的DM连接并完成握手配对。一旦配对成功,系统会将该身份标记为可信。随后,当攻击者尝试向受保护的群组发送消息时,系统校验逻辑会误判该DM已配对身份满足群组发送条件,从而绕过了本应严格的白名单检查。这一过程无需用户交互,且攻击者无需在群组白名单中,直接导致了权限提升和信息泄露风险。