CVE-2026-32050OpenClaw在2026.2.25之前的版本中存在一处访问控制漏洞,该漏洞位于信号反应通知处理机制中。由于系统在执行授权检查之前允许将状态事件排队,未经授权的发送者可以利用此缺陷。攻击者通过利用event-handler.ts中的仅反应事件路径,能够在不经过适当的直接消息(DM)或群组访问验证的情况下,为会话排队信号反应状态行。尽管CVSS评分较低,但这可能导致未授权的状态信息注入,破坏系统的业务逻辑完整性。
该漏洞的根源在于OpenClaw的event-handler.ts文件中对信号反应事件的处理逻辑存在设计缺陷。在正常的业务流程中,任何涉及状态变更或事件入队的操作都应严格遵循“先验证,后执行”的原则。然而,受影响的版本在处理反应事件路径时,将事件入队的操作置于了访问权限验证之前。攻击者无需具备目标会话的DM权限或群组成员资格(PR:N),即可通过网络向相关接口发送特制的恶意数据包。由于缺乏即时的权限校验,系统会接受这些未经授权的请求并将其加入状态事件队列。虽然该漏洞主要被标记为完整性影响(I:L),可能导致用户接收到虚假的状态更新或系统日志被污染,但在特定场景下,频繁的恶意事件排队也可能对系统可用性造成轻微干扰。