CVE-2026-32972OpenClaw 2026.3.11之前版本存在权限绕过漏洞。拥有低权限operator.write的操作员可利用browser.request接口访问管理员专用路由,成功绕过权限检查管理浏览器配置文件,并能将攻击者控制的远程CDP端点持久化写入磁盘,导致权限提升和数据完整性受损。
该漏洞源于OpenClaw在处理浏览器配置文件管理请求时的权限校验逻辑缺陷。系统在关键API接口上仅检查用户是否具备基础的operator.write权限,而未严格验证是否拥有高阶的operator.admin权限,导致低权限操作员可越权访问管理员专属的browser.request路由。攻击者利用此缺陷可发送特制HTTP请求,创建或修改敏感的浏览器配置文件,并将恶意的远程CDP(Chrome DevTools Protocol)端点地址持久化存储至磁盘。这不仅完全绕过了系统设计的身份验证隔离机制,还允许攻击者通过注入的受控CDP端点远程接管浏览器会话,进而窃取敏感数据或执行后续攻击,严重破坏系统的完整性和可用性。