CVE-2026-35649OpenClaw 2026.3.22之前版本存在设置协调漏洞。攻击者可利用空允许列表的处理缺陷,绕过预期的拒绝所有撤销策略。系统将显式的空允许列表视为未设置,导致静默撤销访问控制拒绝并恢复之前被撤销的权限,造成未授权访问。
该漏洞源于OpenClaw在处理设置 reconciliation(协调)过程中的逻辑缺陷。当管理员尝试通过配置显式的空允许列表来撤销用户的特定访问权限时,系统未能正确区分“显式设置为空”与“配置项未定义”这两种状态。在执行协调逻辑时,程序错误地将显式的空允许列表判定为未配置状态。根据其默认处理机制,未配置状态往往会回退到默认策略或保留原有权限,从而导致原本意图进行的“拒绝所有”操作失效。攻击者可利用此逻辑漏洞,无需任何用户交互或认证,即可绕过访问控制限制,恢复已被撤销的读写权限,对系统机密性和完整性构成威胁。