CVE-2026-34506OpenClaw 2026.3.8之前的Microsoft Teams插件存在发送者允许列表绕过漏洞。该漏洞源于配置验证逻辑缺陷,当路由允许列表中的`groupAllowFrom`参数被设置为空时,系统会将其错误地解析为通配符授权。这使得匹配团队或频道内的任何发送者均可绕过预期的身份验证检查,在允许列表定义的Teams路由中触发回复,导致未经授权的消息交互。
该漏洞的核心在于OpenClaw Teams插件对路由安全配置的解析逻辑存在严重缺陷。在正常业务逻辑中,`groupAllowFrom`参数用于绑定特定的发送者组,以确保只有授权实体才能触发路由回复。然而,在受影响版本中,当检测到该参数为空时,系统并未将其视为配置缺失而拒绝服务,相反,代码逻辑错误地将其合成并匹配为通配符(Wildcard)授权。利用这一特性,攻击者无需获取特定组权限,只需处于相同的Teams团队或频道上下文中,即可向配置了空`groupAllowFrom`的路由发送消息。消息处理程序会直接放行该请求,绕过原本的意图检查,进而执行后续的自动化回复操作。这实质上降低了系统的访问控制门槛,允许低权限用户操纵受保护的接口,可能导致信息泄露或恶意指令执行。