CVE-2026-35622OpenClaw 在 2026.3.22 之前的版本中存在严重的身份验证绕过漏洞。该漏洞源于 Google Chat app-url webhook 处理逻辑缺陷,错误接受了预期部署绑定之外的插件主体。攻击者可利用此漏洞,通过提供非部署的插件主体来绕过 webhook 身份验证机制,无需用户交互即可通过 Google Chat 集成执行未经授权的操作,威胁系统安全。
该漏洞的根本原因在于 OpenClaw 处理 Google Chat app-url webhook 时的身份验证逻辑存在缺陷。正常情况下,webhook 端点应严格验证请求来源的合法性,仅接受特定部署绑定内的请求。然而,受影响版本未能严格校验请求来源的“add-on principals”(附加主体),导致系统错误地接受了未在预期部署范围内的主体标识。攻击者无需用户交互,仅凭低权限即可构造特定的 webhook 请求。通过在请求中注入伪造的或非预期的 add-on principal,攻击者可以欺骗服务器信任该请求。由于系统未能正确识别并拒绝此类非法主体,攻击者成功绕过了身份验证检查,进而利用 Google Chat 集成接口执行未授权的操作。这可能导致机密性泄露或完整性受损,攻击者能够以受害者权限执行一系列恶意操作。