CVE-2026-32976OpenClaw 在 2026.3.11 之前的版本中存在一处授权绕过漏洞。尽管系统实施了 configWrites 限制以保护配置,但攻击者仍可利用特定的通道命令修改受保护的兄弟账户配置。已获得某账户授权的攻击者,能够通过发送特制的通道命令(如 /config set)来绕过安全策略,进而篡改被设为只读的目标账户配置。该缺陷破坏了账户间的隔离机制,对系统完整性构成威胁。
该漏洞的核心在于 OpenClaw 处理通道命令时的访问控制列表(ACL)验证不完善。在受影响版本中,当用户执行 `/config set channels.<provider>.accounts.<id>` 命令时,系统仅验证了发起请求的账户是否具备基本的通道命令执行权限,而未深入检查其对目标对象(即兄弟账户)是否拥有配置写入权限。由于 `configWrites: false` 标志在命令解析树的特定路径中被忽略,攻击者可以利用这一点,利用合法账户的上下文环境,越权修改其他账户的关键配置参数。这种利用方式无需用户交互,攻击难度低,且直接导致系统完整性受损,可能引发服务中断或数据泄露等次生灾害。