CVE-2026-32035OpenClaw 2026.3.2之前版本存在权限绕过漏洞。在处理Discord语音转录时,agentCommand未传递senderIsOwner标志,导致非所有者语音参与者可冒充所有者,访问网关和定时任务等敏感功能,造成高完整性影响。
该漏洞源于OpenClaw项目的`agentCommand`组件在解析Discord语音数据包时存在严重的逻辑缺陷。当系统处理语音转录文本并尝试执行指令时,由于代码疏忽未将上下文中的`senderIsOwner`标志位正确传递至后续处理函数,导致该权限校验参数在运行时被错误地默认为`true`。在混合信任的频道环境中,非所有者的语音参与者只需发送特定的触发指令,即可利用这一默认值绕过身份验证。这使得攻击者能够非法访问原本仅限频道所有者使用的敏感功能模块,包括网关接口操作和cron定时任务管理,从而完全突破访问控制边界。