CVE-2026-32895OpenClaw在2026.2.26之前的版本中存在发送方授权绕过漏洞。由于成员和消息子类型系统事件处理程序未能正确执行发送方权限验证,导致未经授权的事件可被排队。攻击者可利用message_changed等特定系统事件,绕过Slack直接消息白名单及频道用户白名单限制,从而在低权限下执行未授权操作。
该漏洞源于OpenClaw在处理Slack事件回调时的逻辑缺陷。当系统接收到成员变更或消息子类型事件(如message_changed、message_deleted、thread_broadcast)时,代码路径中缺少对事件发送者身份的授权检查机制。攻击者只需具备低权限账户,即可构造包含上述事件类型的恶意Payload发送至OpenClaw接口。由于未验证发送者是否在预定义的白名单中,系统会错误地将这些非授权事件视为合法请求并加入处理队列。这使得攻击者能够绕过基于用户身份的访问控制策略(ACL),模拟合法用户操作或访问受限频道数据,导致数据泄露或完整性受损。