CVE-2026-32923OpenClaw在2026.3.11之前的版本中存在授权绕过漏洞。该漏洞源于Discord公会反应引入机制未能正确执行成员用户和角色的白名单检查。非白名单的公会成员能够触发反应事件,这些事件被系统错误地接受为可信系统事件,从而导致反应文本被注入到下游的会话上下文中,可能引发安全风险。
该漏洞位于OpenClaw处理Discord公会反应事件的模块中。正常情况下,系统应严格校验触发事件的成员身份,仅允许白名单内的用户或角色生成受信任的系统事件。然而,在受影响版本中,由于授权验证逻辑存在缺陷,系统在处理Discord反应引入时,意外地跳过了对成员权限和角色归属的强制检查步骤。攻击者只需是非白名单的公会成员,即可利用此缺陷发送特定的Discord反应消息。系统将这些未经授权的来源误认为是可信的系统指令,进而将攻击者提供的恶意文本注入到下游的会话上下文流程中。这种逻辑错误可能破坏应用的完整性,被用于执行未授权的操作或导致信息泄露。