CVE-2026-32975OpenClaw在2026.3.12之前的版本中存在严重的弱授权漏洞。该漏洞源于Zalouser白名单模式的实现缺陷,系统错误地使用可变的组显示名称而非稳定的组标识符进行权限校验。攻击者可利用此漏洞创建与白名单组同名的恶意组,从而绕过通道授权检查,将未经授权的消息路由至代理,导致机密性、完整性和可用性受损。
该漏洞的核心在于OpenClaw组件中Zalouser白名单模式的身份验证逻辑存在严重缺陷。系统在设计时本应依赖稳定且唯一的Group ID(组标识符)来校验消息来源的合法性,但在实际实现中,却错误地使用了可变的Group Display Name(组显示名称)作为匹配依据。由于组显示名称并不具备唯一性,任何用户都可以创建具有相同名称的新组。攻击者无需经过身份认证(PR:N),即可通过网络(AV:N)发起攻击。他们只需创建一个与白名单内受信任组同名的恶意组,并向系统发送消息。由于校验机制仅比对名称,系统会将恶意消息误判为合法流量,从而成功绕过通道授权。这种逻辑错误导致攻击者能够劫持通信通道,将非预期来源的数据注入到Agent中,严重破坏了系统的信任模型。