CVE-2026-35652OpenClaw 2026.3.22 之前的版本在交互式回调分发逻辑中存在严重的授权绕过漏洞。由于系统架构设计缺陷,允许在完成正常的发送者安全验证之前处理回调请求。攻击者可以利用这一时序问题,绕过白名单检查,伪装成合法发送者执行操作处理程序。这可能导致未经授权的操作被执行,严重影响系统的完整性和可用性。
该漏洞的核心在于 OpenClaw 框架中交互式回调分发机制与安全验证逻辑之间的时序错误。在受影响的版本(2026.3.22 之前)中,系统设计存在缺陷,允许在完成完整的发送者身份验证和白名单检查之前,对传入的回调请求进行分发处理。具体而言,当系统接收到一个回调请求时,它进入了一个临界区,在此期间,如果攻击者能够利用多线程或异步请求的特性,迅速触发回调分发函数,即可抢占正常的安全验证流程。这种“验证前执行”的机制使得原本应被拦截的非白名单发送者能够成功绑定并执行操作处理程序。攻击者无需有效的认证凭证,仅需利用这一逻辑漏洞,即可导致未授权的命令执行或状态修改,对系统的完整性和可用性构成威胁。由于验证逻辑被绕过,系统日志可能无法准确记录真实的攻击源,增加了应急响应的难度。